LadiApp WordPress Plugin podatny na nieautoryzowaną modyfikację danych (CVE-2023-4730)
Wtyczka LadiApp do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację ustawień i wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LadiApp dla WordPress do wersji 4.3 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień poprzez brak sprawdzenia uprawnień w funkcji init_endpoint(). Atakujący może zmienić klucz ladipage_key, co pozwala na tworzenie nowych wpisów i wstrzykiwanie złośliwych skryptów.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad zawartością strony internetowej, co zagraża integralności i reputacji serwisu. Nieautoryzowane zmiany mogą skutkować publikacją niechcianych treści lub złośliwego kodu, wpływając negatywnie na użytkowników i SEO witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LadiApp i ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji inicjujących wtyczkę, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.