CVE-2023-6029: Luka bezpieczeństwa w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.3.6 umożliwia nieautoryzowane usuwanie i modyfikację dokumentów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2023-6029CVSS 7.5CMS

CVE-2023-6029: Luka bezpieczeństwa w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.3.6 umożliwia nieautoryzowane usuwanie i modyfikację dokumentów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
16.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
eazydocs

Co wiadomo

Wtyczka EazyDocs dla WordPress w wersjach przed 2.3.6 nie weryfikuje uprawnień ani nie chroni przed atakami CSRF podczas obsługi dokumentów, co pozwala nieautoryzowanym użytkownikom na usuwanie postów oraz dodawanie i usuwanie dokumentów i sekcji.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia modyfikowanie zawartości witryny opartej na WordPress z wtyczką EazyDocs, co może prowadzić do utraty danych, deface'u strony lub innych działań szkodliwych dla reputacji i działania biznesu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zabezpieczyć infrastrukturę CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki EazyDocs do wersji 2.3.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i stosuj dodatkowe zabezpieczenia, takie jak wtyczki zabezpieczające przed CSRF i nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS