CVE-2023-4626: luka w wtyczce LadiApp dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce LadiApp dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2023-4626CVSS 4.3Web

CVE-2023-4626: luka w wtyczce LadiApp dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce LadiApp dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
26.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
ladipage

Co wiadomo

Wtyczka LadiApp dla WordPress w wersjach do 4.3 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji ladiflow_save_hook(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na modyfikację opcji 'ladiflow_hook_configs'.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na działanie serwisu internetowego oraz bezpieczeństwo danych. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę podatność do eskalacji swoich możliwości w systemie WordPress. W efekcie może to skutkować zakłóceniami w funkcjonowaniu strony lub potencjalnym dostępem do wrażliwych informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta oraz wyższych, przegląd logów pod kątem podejrzanych zmian oraz monitorowanie konfiguracji wtyczki. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS