CVE-2023-6109: luka wyścigu w wtyczce YOP Poll dla WordPress

Luka wyścigu w YOP Poll do 6.5.26 pozwala na wielokrotne głosowanie przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6109CVSS 5.3Web

CVE-2023-6109: luka wyścigu w wtyczce YOP Poll dla WordPress

Luka wyścigu w YOP Poll do 6.5.26 pozwala na wielokrotne głosowanie przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
yop poll

Co wiadomo

Wtyczka YOP Poll dla WordPress do wersji 6.5.26 włącznie zawiera lukę wyścigu w funkcji add(), co pozwala nieautoryzowanym atakującym na oddanie wielu głosów w jednej ankiecie, nawet jeśli ustawiono limit jednego głosu na osobę.

Wpływ biznesowy

Luka umożliwia manipulację wynikami ankiet, co może podważyć wiarygodność zbieranych danych i decyzji biznesowych opartych na wynikach głosowań. Operatorzy stron korzystających z YOP Poll powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli ankiety wpływają na ważne procesy lub decyzje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YOP Poll u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję ankiet, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji głosowania, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS