CVE-2023-4627: luka w wtyczce ladipage dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2023-4627 w wtyczce ladipage dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ladipage
Co wiadomo
Wtyczka LadiApp dla WordPress w wersjach do 4.4 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji save_config(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na modyfikację opcji 'ladipage_config'.
Wpływ biznesowy
Luka umożliwia atakującym z podstawowymi uprawnieniami w systemie WordPress nieautoryzowaną zmianę konfiguracji wtyczki ladipage, co może prowadzić do niezamierzonych zmian w działaniu strony lub potencjalnego wykorzystania do dalszych ataków. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez konta o niższych uprawnieniach i odpowiednio zabezpieczyć środowisko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ladipage i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem nietypowych zmian konfiguracji oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez redukcję powierzchni ataku.