CVE-2023-4023: luka w wtyczce All Users Messenger dla WordPress

Luka w wtyczce All Users Messenger pozwala nieadminom usuwać wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-4023CVSS 4.3CMS

CVE-2023-4023: luka w wtyczce All Users Messenger dla WordPress

Luka w wtyczce All Users Messenger pozwala nieadminom usuwać wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
32.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
all users messenger

Co wiadomo

Wtyczka All Users Messenger do WordPressa w wersji do 1.24 pozwala użytkownikom bez uprawnień administratora na usuwanie wiadomości, co stanowi lukę w kontroli dostępu. Problem ten może prowadzić do nieautoryzowanego usuwania treści w komunikatorze.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko utraty integralności danych komunikatora oraz potencjalne zakłócenia w komunikacji między użytkownikami. Luka może wpłynąć na zaufanie użytkowników i wymaga uwagi w celu ograniczenia nieautoryzowanych działań.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki All Users Messenger i ich jak najszybsze zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji usuwania wiadomości tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko związane z eksploatacją tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS