CVE-2023-5737: luka w wtyczce WordPress Backup & Migration umożliwiająca nieautoryzowaną zmianę ustawień
Luka w wtyczce WordPress Backup & Migration pozwala użytkownikom z rolą Subskrybenta na zmianę ustawień. Zalecana aktualizacja do wersji 1.4.4.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backup and migration
Co wiadomo
Wtyczka WordPress Backup & Migration w wersjach przed 1.4.4 nie weryfikuje poprawnie uprawnień dla niektórych żądań AJAX, co pozwala użytkownikom z rolą Subskrybenta na modyfikację wybranych ustawień wtyczki. Luka ta może prowadzić do nieautoryzowanych zmian konfiguracji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko, że użytkownicy o niskich uprawnieniach mogą zmieniać ustawienia backupów i migracji, co może wpłynąć na integralność i dostępność danych. W przypadku wykorzystania tej luki możliwe są zakłócenia w procesach tworzenia kopii zapasowych i migracji stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WordPress Backup & Migration do wersji 1.4.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z konfiguracją wtyczki.