CVE-2023-4600: luka w AffiliateWP umożliwiająca nieautoryzowaną aktywację wtyczek
Luka w AffiliateWP do wersji 2.14.0 pozwala użytkownikom z uprawnieniami subskrybenta na aktywację dowolnych wtyczek. Zalecana szybka aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- affiliatewp
Co wiadomo
Wtyczka AffiliateWP dla WordPressa do wersji 2.14.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji aktywującej wtyczki. Atakujący z poziomem subskrybenta lub wyższym mogą aktywować dowolne wtyczki za pomocą żądań AJAX.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień i uruchomienia nieautoryzowanych wtyczek, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w środowisku produkcyjnym, które mogą skutkować naruszeniem danych lub dostępem do krytycznych funkcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AffiliateWP i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów AJAX pod kątem podejrzanych aktywności może pomóc w ograniczeniu ryzyka. Priorytetem jest weryfikacja i wdrożenie poprawek od dostawcy.