CVE-2023-5251: Luka wtyczki Grid Plus dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Grid Plus dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację układów siatki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5251CVSS 5.4Web

CVE-2023-5251: Luka wtyczki Grid Plus dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Grid Plus dla WordPress pozwala użytkownikom z niskimi uprawnieniami na modyfikację układów siatki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
38.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
grid plus

Co wiadomo

Wtyczka Grid Plus dla WordPress w wersjach do 1.3.2 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną modyfikację układów siatki poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach zapisu i usuwania układów. Luka ta może prowadzić do zmiany lub utraty danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Grid Plus istnieje ryzyko nieautoryzowanych zmian w układach siatki, co może wpłynąć na integralność i dostępność danych prezentowanych na stronie. Atakujący z minimalnymi uprawnieniami mogą modyfikować lub usuwać układy, co może skutkować zakłóceniami w działaniu witryny oraz potencjalną utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grid Plus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań związanych z układami siatki oraz rozważyć tymczasowe wyłączenie funkcji edycji układów dla użytkowników o niskich uprawnieniach. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS