CVE-2023-5425: luka w wtyczce Post Meta Data Manager dla WordPress
Wtyczka Post Meta Data Manager do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 41.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post meta data manager
Co wiadomo
Wtyczka Post Meta Data Manager dla WordPress do wersji 1.2.0 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach pmdm_wp_change_user_meta i pmdm_wp_change_post_meta. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą podnieść swoje uprawnienia do poziomu administratora.
Wpływ biznesowy
Luka ta pozwala na eskalację uprawnień w środowisku WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Meta Data Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.