CVE-2023-5416: luka wtyczki funnelforms umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka funnelforms do WordPressa ma lukę umożliwiającą usuwanie kategorii przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms
Co wiadomo
Wtyczka Funnelforms Free dla WordPressa do wersji 3.4 włącznie posiada lukę, która pozwala na usuwanie kategorii bez odpowiedniej weryfikacji uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć kategorie, co może prowadzić do niezamierzonych zmian w zawartości strony.
Wpływ biznesowy
Luka w wtyczce funnelforms może prowadzić do nieautoryzowanych modyfikacji danych, co wpływa na integralność i organizację treści w systemie CMS. Może to skutkować zakłóceniami w działaniu witryny oraz potencjalnym obniżeniem jakości doświadczenia użytkowników. Operatorzy powinni zwrócić uwagę na uprawnienia użytkowników i monitorować zmiany w kategoriach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.