CVE-2023-4792: luka w wtyczce Duplicate Post Page Menu & Custom Post Type umożliwiająca nieautoryzowane duplikowanie

Wtyczka WordPress Duplicate Post Page Menu & Custom Post Type do 2.3.1 umożliwia nieautoryzowane duplikowanie treści przez użytkowników z uprawnieniami subskrybenta.
CVE-2023-4792CVSS 4.3Web

CVE-2023-4792: luka w wtyczce Duplicate Post Page Menu & Custom Post Type umożliwiająca nieautoryzowane duplikowanie

Wtyczka WordPress Duplicate Post Page Menu & Custom Post Type do 2.3.1 umożliwia nieautoryzowane duplikowanie treści przez użytkowników z uprawnieniami subskrybenta.

CVSS
4.3 MEDIUM
EPSS
33.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
duplicate post page menu \& custom post type

Co wiadomo

Wtyczka Duplicate Post Page Menu & Custom Post Type dla WordPressa do wersji 2.3.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowane duplikowanie stron i wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji duplicate_ppmc_post_as_draft.

Wpływ biznesowy

Luka może prowadzić do niezamierzonego powielania treści na stronie, co może skutkować zamieszaniem w zarządzaniu zawartością oraz potencjalnym nadużyciem zasobów serwisu. Administratorzy powinni zwrócić uwagę na możliwość wykorzystania tej podatności przez użytkowników z podstawowymi uprawnieniami, co może wpływać na integralność i porządek publikowanych materiałów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do ich pracy, monitorować logi systemowe pod kątem nietypowej aktywności związanej z duplikowaniem treści oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS