CVE-2023-4627: luka w wtyczce ladipage dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2023-4627 w wtyczce ladipage dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4627CVSS 4.3Web

CVE-2023-4627: luka w wtyczce ladipage dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2023-4627 w wtyczce ladipage dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
ladipage

Co wiadomo

Wtyczka LadiApp dla WordPress w wersjach do 4.4 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji save_config(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na modyfikację opcji 'ladipage_config'.

Wpływ biznesowy

Luka umożliwia atakującym z podstawowymi uprawnieniami w systemie WordPress nieautoryzowaną zmianę konfiguracji wtyczki ladipage, co może prowadzić do niezamierzonych zmian w działaniu strony lub potencjalnego wykorzystania do dalszych ataków. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez konta o niższych uprawnieniach i odpowiednio zabezpieczyć środowisko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ladipage i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem nietypowych zmian konfiguracji oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez redukcję powierzchni ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS