CVE-2023-6109: luka wyścigu w wtyczce YOP Poll dla WordPress
Luka wyścigu w YOP Poll do 6.5.26 pozwala na wielokrotne głosowanie przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yop poll
Co wiadomo
Wtyczka YOP Poll dla WordPress do wersji 6.5.26 włącznie zawiera lukę wyścigu w funkcji add(), co pozwala nieautoryzowanym atakującym na oddanie wielu głosów w jednej ankiecie, nawet jeśli ustawiono limit jednego głosu na osobę.
Wpływ biznesowy
Luka umożliwia manipulację wynikami ankiet, co może podważyć wiarygodność zbieranych danych i decyzji biznesowych opartych na wynikach głosowań. Operatorzy stron korzystających z YOP Poll powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli ankiety wpływają na ważne procesy lub decyzje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YOP Poll u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję ankiet, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji głosowania, jeśli to możliwe.