CVE-2023-4282: Luka wtyczki EmbedPress umożliwiająca nieautoryzowane usunięcie danych
Luka w EmbedPress (do wersji 3.8.2) umożliwia użytkownikom z uprawnieniami subskrybenta usunięcie ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- embedpress
Co wiadomo
Wtyczka EmbedPress dla WordPressa w wersjach do 3.8.2 włącznie posiada lukę, która pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na usunięcie ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji 'admin_post_remove' oraz 'remove_private_data'.
Wpływ biznesowy
Atakujący z minimalnymi uprawnieniami mogą usunąć konfigurację wtyczki EmbedPress, co może prowadzić do zakłóceń w działaniu witryny oraz utraty ważnych ustawień. Dla operatorów IT oznacza to konieczność zweryfikowania poziomu uprawnień użytkowników oraz monitorowania zmian w konfiguracji wtyczek, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmbedPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt konfiguracji wtyczki.