CVE-2023-4059: luka w wtyczce Profile Builder dla WordPress

Luka w Profile Builder WordPress umożliwia nieautoryzowane tworzenie stron rejestracji i logowania. Zalecana aktualizacja do wersji 3.9.8.
CVE-2023-4059CVSS 4.3CMS

CVE-2023-4059: luka w wtyczce Profile Builder dla WordPress

Luka w Profile Builder WordPress umożliwia nieautoryzowane tworzenie stron rejestracji i logowania. Zalecana aktualizacja do wersji 3.9.8.

CVSS
4.3 MEDIUM
EPSS
10.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile builder

Co wiadomo

Wtyczka Profile Builder dla WordPress w wersjach przed 3.9.8 posiada lukę umożliwiającą nieautoryzowanym użytkownikom tworzenie stron rejestracji, logowania i edycji profilu poprzez brak odpowiedniej autoryzacji i ochrony CSRF.

Wpływ biznesowy

Ta luka może pozwolić atakującym na tworzenie kluczowych stron użytkownika bez uwierzytelnienia, co może prowadzić do nadużyć i potencjalnych problemów z bezpieczeństwem witryny. Operatorzy stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko nieautoryzowanego dostępu i manipulacji stronami użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Profile Builder do wersji 3.9.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji tworzenia stron oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i stosuj dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS