CVE-2023-5415: luka w wtyczce funnelforms umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce funnelforms do WordPress pozwala użytkownikom z niskimi uprawnieniami na nieautoryzowane dodawanie kategorii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms
Co wiadomo
Wtyczka Funnelforms Free dla WordPressa do wersji 3.4 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji fnsf_add_category. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na dodawanie nowych kategorii bez odpowiednich zezwoleń.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w strukturze kategorii na stronie, co może wpłynąć na integralność i organizację treści. Dla operatorów IT oznacza to ryzyko manipulacji danymi przez użytkowników o ograniczonych uprawnieniach, co może wymagać dodatkowego nadzoru i kontroli dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nietypowych działań związanych z kategoriami. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć tymczasowe wyłączenie, jeśli ryzyko jest wysokie.