CVE-2023-6066: Luka w wtyczce WP Custom Widget Area umożliwiająca modyfikację menu
Wtyczka WP Custom Widget Area do 1.2.5 umożliwia subskrybentom modyfikację menu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp custom widget area
Co wiadomo
Wtyczka WordPress WP Custom Widget Area do wersji 1.2.5 nieprawidłowo sprawdza uprawnienia i nonce w funkcjach AJAX, co pozwala użytkownikom z uprawnieniami subskrybenta+ na tworzenie, usuwanie lub modyfikację menu na stronie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w strukturze menu witryny, co wpływa na nawigację i doświadczenie użytkowników. Atakujący z niskimi uprawnieniami mogą manipulować zawartością witryny, co może skutkować utratą zaufania klientów i potencjalnymi problemami z bezpieczeństwem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji AJAX w wtyczce, jeśli to możliwe.