CVE-2023-4792: luka w wtyczce Duplicate Post Page Menu & Custom Post Type umożliwiająca nieautoryzowane duplikowanie
Wtyczka WordPress Duplicate Post Page Menu & Custom Post Type do 2.3.1 umożliwia nieautoryzowane duplikowanie treści przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- duplicate post page menu \& custom post type
Co wiadomo
Wtyczka Duplicate Post Page Menu & Custom Post Type dla WordPressa do wersji 2.3.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowane duplikowanie stron i wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji duplicate_ppmc_post_as_draft.
Wpływ biznesowy
Luka może prowadzić do niezamierzonego powielania treści na stronie, co może skutkować zamieszaniem w zarządzaniu zawartością oraz potencjalnym nadużyciem zasobów serwisu. Administratorzy powinni zwrócić uwagę na możliwość wykorzystania tej podatności przez użytkowników z podstawowymi uprawnieniami, co może wpływać na integralność i porządek publikowanych materiałów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do ich pracy, monitorować logi systemowe pod kątem nietypowej aktywności związanej z duplikowaniem treści oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.