CVE-2023-5415: luka w wtyczce funnelforms umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce funnelforms do WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane dodawanie kategorii. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5415CVSS 4.3CMS

CVE-2023-5415: luka w wtyczce funnelforms umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce funnelforms do WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane dodawanie kategorii. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms

Co wiadomo

Wtyczka Funnelforms Free dla WordPressa do wersji 3.4 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji fnsf_add_category. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na dodawanie nowych kategorii bez odpowiednich zezwoleń.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w strukturze kategorii na stronie, co może wpłynąć na integralność i organizację treści. Dla operatorów IT oznacza to ryzyko manipulacji danymi przez użytkowników o ograniczonych uprawnieniach, co może wymagać dodatkowego nadzoru i kontroli dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nietypowych działań związanych z kategoriami. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć tymczasowe wyłączenie, jeśli ryzyko jest wysokie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS