CVE-2023-4600: luka w AffiliateWP umożliwiająca nieautoryzowaną aktywację wtyczek

Luka w AffiliateWP do wersji 2.14.0 pozwala użytkownikom z uprawnieniami subskrybenta na aktywację dowolnych wtyczek. Zalecana szybka aktualizacja.
CVE-2023-4600CVSS 4.3CMS

CVE-2023-4600: luka w AffiliateWP umożliwiająca nieautoryzowaną aktywację wtyczek

Luka w AffiliateWP do wersji 2.14.0 pozwala użytkownikom z uprawnieniami subskrybenta na aktywację dowolnych wtyczek. Zalecana szybka aktualizacja.

CVSS
4.3 MEDIUM
EPSS
24.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliatewp

Co wiadomo

Wtyczka AffiliateWP dla WordPressa do wersji 2.14.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji aktywującej wtyczki. Atakujący z poziomem subskrybenta lub wyższym mogą aktywować dowolne wtyczki za pomocą żądań AJAX.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień i uruchomienia nieautoryzowanych wtyczek, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w środowisku produkcyjnym, które mogą skutkować naruszeniem danych lub dostępem do krytycznych funkcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AffiliateWP i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów AJAX pod kątem podejrzanych aktywności może pomóc w ograniczeniu ryzyka. Priorytetem jest weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS