CVE-2023-6029: Luka bezpieczeństwa w wtyczce EazyDocs dla WordPress
Wtyczka EazyDocs przed 2.3.6 umożliwia nieautoryzowane usuwanie i modyfikację dokumentów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 16.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eazydocs
Co wiadomo
Wtyczka EazyDocs dla WordPress w wersjach przed 2.3.6 nie weryfikuje uprawnień ani nie chroni przed atakami CSRF podczas obsługi dokumentów, co pozwala nieautoryzowanym użytkownikom na usuwanie postów oraz dodawanie i usuwanie dokumentów i sekcji.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia modyfikowanie zawartości witryny opartej na WordPress z wtyczką EazyDocs, co może prowadzić do utraty danych, deface'u strony lub innych działań szkodliwych dla reputacji i działania biznesu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zabezpieczyć infrastrukturę CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki EazyDocs do wersji 2.3.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i stosuj dodatkowe zabezpieczenia, takie jak wtyczki zabezpieczające przed CSRF i nieautoryzowanym dostępem.