CVE-2023-4023: luka w wtyczce All Users Messenger dla WordPress
Luka w wtyczce All Users Messenger pozwala nieadminom usuwać wiadomości. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all users messenger
Co wiadomo
Wtyczka All Users Messenger do WordPressa w wersji do 1.24 pozwala użytkownikom bez uprawnień administratora na usuwanie wiadomości, co stanowi lukę w kontroli dostępu. Problem ten może prowadzić do nieautoryzowanego usuwania treści w komunikatorze.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko utraty integralności danych komunikatora oraz potencjalne zakłócenia w komunikacji między użytkownikami. Luka może wpłynąć na zaufanie użytkowników i wymaga uwagi w celu ograniczenia nieautoryzowanych działań.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki All Users Messenger i ich jak najszybsze zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji usuwania wiadomości tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko związane z eksploatacją tej luki.