CVE-2023-5416: luka wtyczki funnelforms umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka funnelforms do WordPressa ma lukę umożliwiającą usuwanie kategorii przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5416CVSS 4.3CMS

CVE-2023-5416: luka wtyczki funnelforms umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka funnelforms do WordPressa ma lukę umożliwiającą usuwanie kategorii przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms

Co wiadomo

Wtyczka Funnelforms Free dla WordPressa do wersji 3.4 włącznie posiada lukę, która pozwala na usuwanie kategorii bez odpowiedniej weryfikacji uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć kategorie, co może prowadzić do niezamierzonych zmian w zawartości strony.

Wpływ biznesowy

Luka w wtyczce funnelforms może prowadzić do nieautoryzowanych modyfikacji danych, co wpływa na integralność i organizację treści w systemie CMS. Może to skutkować zakłóceniami w działaniu witryny oraz potencjalnym obniżeniem jakości doświadczenia użytkowników. Operatorzy powinni zwrócić uwagę na uprawnienia użytkowników i monitorować zmiany w kategoriach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS