CVE-2023-6158: podatność w wtyczce EventON dla WordPress
Podatność CVE-2023-6158 w wtyczce EventON pozwala na nieautoryzowaną modyfikację danych w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventon
Co wiadomo
Wtyczka EventON - WordPress Virtual Event Calendar jest podatna na nieautoryzowaną modyfikację i utratę danych z powodu braku sprawdzenia uprawnień w funkcji evo_eventpost_update_meta. Atakujący bez uwierzytelnienia mogą aktualizować i usuwać dowolne metadane wpisów, a niektóre parametry mogą umożliwiać wstrzyknięcie treści.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanych zmian w zawartości strony, co zagraża integralności danych i może wpłynąć na reputację firmy. W przypadku wykorzystania luki możliwe jest usunięcie lub modyfikacja ważnych informacji publikowanych na stronie WordPress, co może skutkować przerwami w działaniu usług lub utratą zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki EventON i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji aktualizacji metadanych, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe wdrożenie środków zabezpieczających. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.