CVE-2023-4027: luka wtyczki Radio Player dla WordPress umożliwiająca nieautoryzowaną modyfikację ustawień
Luka wtyczki Radio Player dla WordPress umożliwia nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- radio player
Co wiadomo
Wtyczka Radio Player dla WordPress w wersjach do 2.0.73 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji update_settings. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki bez konieczności logowania.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki Radio Player, co może wpłynąć na działanie serwisu internetowego oraz potencjalnie umożliwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radio Player u dostawcy softlabbd oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji aktualizacji ustawień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.