CVE-2023-4059: luka w wtyczce Profile Builder dla WordPress
Luka w Profile Builder WordPress umożliwia nieautoryzowane tworzenie stron rejestracji i logowania. Zalecana aktualizacja do wersji 3.9.8.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile builder
Co wiadomo
Wtyczka Profile Builder dla WordPress w wersjach przed 3.9.8 posiada lukę umożliwiającą nieautoryzowanym użytkownikom tworzenie stron rejestracji, logowania i edycji profilu poprzez brak odpowiedniej autoryzacji i ochrony CSRF.
Wpływ biznesowy
Ta luka może pozwolić atakującym na tworzenie kluczowych stron użytkownika bez uwierzytelnienia, co może prowadzić do nadużyć i potencjalnych problemów z bezpieczeństwem witryny. Operatorzy stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko nieautoryzowanego dostępu i manipulacji stronami użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Profile Builder do wersji 3.9.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji tworzenia stron oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i stosuj dodatkowe mechanizmy ochrony przed CSRF.