CVE-2023-4687: Luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną modyfikację nagłówka i stopki
Wtyczka Pagelayer przed wersją 1.7.7 umożliwia nieautoryzowaną modyfikację nagłówka i stopki zaplanowanych postów. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka WordPress Page Builder: Pagelayer w wersjach przed 1.7.7 nie chroni przed nieautoryzowanymi atakami, które pozwalają na modyfikację kodu nagłówka lub stopki zaplanowanych postów. Luka ta może zostać wykorzystana przez atakujących do wprowadzenia niepożądanych zmian w zawartości strony.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanych zmian w kluczowych elementach strony, co może prowadzić do naruszenia integralności treści i potencjalnego obniżenia zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu lub manipulacji wyglądem strony, co może skutkować dodatkowymi zagrożeniami bezpieczeństwa i stratami reputacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i wdrożenie wersji 1.7.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji edycji postów oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również przeprowadzić przegląd zaplanowanych postów pod kątem nieautoryzowanych zmian i wzmocnić polityki kontroli dostępu.