CVE-2023-4213: luka w wtyczce Simplr Registration Form Plus dla WordPress
Wtyczka Simplr Registration Form Plus do WordPress ma poważną lukę umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simplr registration form plus\
Co wiadomo
Wtyczka Simplr Registration Form Plus dla WordPress w wersjach do 2.4.5 włącznie zawiera lukę typu Insecure Direct Object References, umożliwiającą użytkownikom o uprawnieniach subskrybenta lub wyższych obejście autoryzacji i dostęp do zasobów systemowych. Atakujący mogą zmieniać hasła innych użytkowników, co grozi przejęciem kont administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ pozwala na eskalację uprawnień i potencjalne przejęcie kontroli nad kontami administratorów. Może to prowadzić do nieautoryzowanych zmian, utraty danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.