CVE-2023-5425: luka w wtyczce Post Meta Data Manager dla WordPress

Wtyczka Post Meta Data Manager do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5425CVSS 8.8CMS

CVE-2023-5425: luka w wtyczce Post Meta Data Manager dla WordPress

Wtyczka Post Meta Data Manager do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
41.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
post meta data manager

Co wiadomo

Wtyczka Post Meta Data Manager dla WordPress do wersji 1.2.0 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcjach pmdm_wp_change_user_meta i pmdm_wp_change_post_meta. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą podnieść swoje uprawnienia do poziomu administratora.

Wpływ biznesowy

Luka ta pozwala na eskalację uprawnień w środowisku WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Meta Data Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS