CVE-2023-6158: podatność w wtyczce EventON dla WordPress

Podatność CVE-2023-6158 w wtyczce EventON pozwala na nieautoryzowaną modyfikację danych w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6158CVSS 6.5Web

CVE-2023-6158: podatność w wtyczce EventON dla WordPress

Podatność CVE-2023-6158 w wtyczce EventON pozwala na nieautoryzowaną modyfikację danych w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
43.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventon

Co wiadomo

Wtyczka EventON - WordPress Virtual Event Calendar jest podatna na nieautoryzowaną modyfikację i utratę danych z powodu braku sprawdzenia uprawnień w funkcji evo_eventpost_update_meta. Atakujący bez uwierzytelnienia mogą aktualizować i usuwać dowolne metadane wpisów, a niektóre parametry mogą umożliwiać wstrzyknięcie treści.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanych zmian w zawartości strony, co zagraża integralności danych i może wpłynąć na reputację firmy. W przypadku wykorzystania luki możliwe jest usunięcie lub modyfikacja ważnych informacji publikowanych na stronie WordPress, co może skutkować przerwami w działaniu usług lub utratą zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki EventON i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji aktualizacji metadanych, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe wdrożenie środków zabezpieczających. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS