CVE-2023-4687: Luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną modyfikację nagłówka i stopki

Wtyczka Pagelayer przed wersją 1.7.7 umożliwia nieautoryzowaną modyfikację nagłówka i stopki zaplanowanych postów. Zalecana aktualizacja.
CVE-2023-4687CVSS 6.1CMS

CVE-2023-4687: Luka w wtyczce Page Builder: Pagelayer umożliwiająca nieautoryzowaną modyfikację nagłówka i stopki

Wtyczka Pagelayer przed wersją 1.7.7 umożliwia nieautoryzowaną modyfikację nagłówka i stopki zaplanowanych postów. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
37.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
pagelayer

Co wiadomo

Wtyczka WordPress Page Builder: Pagelayer w wersjach przed 1.7.7 nie chroni przed nieautoryzowanymi atakami, które pozwalają na modyfikację kodu nagłówka lub stopki zaplanowanych postów. Luka ta może zostać wykorzystana przez atakujących do wprowadzenia niepożądanych zmian w zawartości strony.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanych zmian w kluczowych elementach strony, co może prowadzić do naruszenia integralności treści i potencjalnego obniżenia zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu lub manipulacji wyglądem strony, co może skutkować dodatkowymi zagrożeniami bezpieczeństwa i stratami reputacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i wdrożenie wersji 1.7.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji edycji postów oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również przeprowadzić przegląd zaplanowanych postów pod kątem nieautoryzowanych zmian i wzmocnić polityki kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS