CVE-2023-4626: luka w wtyczce LadiApp dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce LadiApp dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress w wersjach do 4.3 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji ladiflow_save_hook(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na modyfikację opcji 'ladiflow_hook_configs'.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na działanie serwisu internetowego oraz bezpieczeństwo danych. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę podatność do eskalacji swoich możliwości w systemie WordPress. W efekcie może to skutkować zakłóceniami w funkcjonowaniu strony lub potencjalnym dostępem do wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta oraz wyższych, przegląd logów pod kątem podejrzanych zmian oraz monitorowanie konfiguracji wtyczki. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania podatności.