CVE-2023-5506: Luka w wtyczce ImageMapper dla WordPress umożliwiająca nieautoryzowane usuwanie danych
Wtyczka ImageMapper do WordPress ma lukę umożliwiającą użytkownikom subskrybenta usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagemapper
Co wiadomo
Wtyczka ImageMapper dla WordPress w wersjach do 1.2.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'imgmap_delete_area_ajax'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na usuwanie dowolnych postów i stron.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonej utraty danych na stronach WordPress korzystających z wtyczki ImageMapper, co wpływa na integralność i dostępność treści. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ImageMapper u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem treści. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki ograniczające ryzyko.