CVE-2023-5251: Luka wtyczki Grid Plus dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Grid Plus dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację układów siatki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 38.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- grid plus
Co wiadomo
Wtyczka Grid Plus dla WordPress w wersjach do 1.3.2 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną modyfikację układów siatki poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach zapisu i usuwania układów. Luka ta może prowadzić do zmiany lub utraty danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Grid Plus istnieje ryzyko nieautoryzowanych zmian w układach siatki, co może wpłynąć na integralność i dostępność danych prezentowanych na stronie. Atakujący z minimalnymi uprawnieniami mogą modyfikować lub usuwać układy, co może skutkować zakłóceniami w działaniu witryny oraz potencjalną utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grid Plus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań związanych z układami siatki oraz rozważyć tymczasowe wyłączenie funkcji edycji układów dla użytkowników o niskich uprawnieniach. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.