CVE-2023-4282: Luka wtyczki EmbedPress umożliwiająca nieautoryzowane usunięcie danych

Luka w EmbedPress (do wersji 3.8.2) umożliwia użytkownikom z uprawnieniami subskrybenta usunięcie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4282CVSS 5.4Web

CVE-2023-4282: Luka wtyczki EmbedPress umożliwiająca nieautoryzowane usunięcie danych

Luka w EmbedPress (do wersji 3.8.2) umożliwia użytkownikom z uprawnieniami subskrybenta usunięcie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
34.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
embedpress

Co wiadomo

Wtyczka EmbedPress dla WordPressa w wersjach do 3.8.2 włącznie posiada lukę, która pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na usunięcie ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji 'admin_post_remove' oraz 'remove_private_data'.

Wpływ biznesowy

Atakujący z minimalnymi uprawnieniami mogą usunąć konfigurację wtyczki EmbedPress, co może prowadzić do zakłóceń w działaniu witryny oraz utraty ważnych ustawień. Dla operatorów IT oznacza to konieczność zweryfikowania poziomu uprawnień użytkowników oraz monitorowania zmian w konfiguracji wtyczek, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmbedPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS