CVE-2023-4027: luka wtyczki Radio Player dla WordPress umożliwiająca nieautoryzowaną modyfikację ustawień

Luka wtyczki Radio Player dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4027CVSS 5.3Web

CVE-2023-4027: luka wtyczki Radio Player dla WordPress umożliwiająca nieautoryzowaną modyfikację ustawień

Luka wtyczki Radio Player dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
33.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
radio player

Co wiadomo

Wtyczka Radio Player dla WordPress w wersjach do 2.0.73 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji update_settings. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki bez konieczności logowania.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki Radio Player, co może wpłynąć na działanie serwisu internetowego oraz potencjalnie umożliwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radio Player u dostawcy softlabbd oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji aktualizacji ustawień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS