CVE-2023-6066: Luka w wtyczce WP Custom Widget Area umożliwiająca modyfikację menu

Wtyczka WP Custom Widget Area do 1.2.5 umożliwia subskrybentom modyfikację menu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6066CVSS 4.3CMS

CVE-2023-6066: Luka w wtyczce WP Custom Widget Area umożliwiająca modyfikację menu

Wtyczka WP Custom Widget Area do 1.2.5 umożliwia subskrybentom modyfikację menu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
31.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp custom widget area

Co wiadomo

Wtyczka WordPress WP Custom Widget Area do wersji 1.2.5 nieprawidłowo sprawdza uprawnienia i nonce w funkcjach AJAX, co pozwala użytkownikom z uprawnieniami subskrybenta+ na tworzenie, usuwanie lub modyfikację menu na stronie.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w strukturze menu witryny, co wpływa na nawigację i doświadczenie użytkowników. Atakujący z niskimi uprawnieniami mogą manipulować zawartością witryny, co może skutkować utratą zaufania klientów i potencjalnymi problemami z bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji AJAX w wtyczce, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS