Luka wtyczki Woostify Sites Library umożliwiająca DoS

Wtyczka Woostify Sites Library przed 1.4.8 umożliwia uwierzytelnionym użytkownikom DoS przez modyfikację opcji bloga. Zalecana szybka aktualizacja.
CVE-2023-6279CVSS 7.1CMS

Luka wtyczki Woostify Sites Library umożliwiająca DoS

Wtyczka Woostify Sites Library przed 1.4.8 umożliwia uwierzytelnionym użytkownikom DoS przez modyfikację opcji bloga. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
39.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
sites library

Co wiadomo

Wtyczka Woostify Sites Library dla WordPressa w wersjach przed 1.4.8 posiada lukę w autoryzacji AJAX, która pozwala uwierzytelnionym użytkownikom, nawet subskrybentom, na modyfikację wybranych opcji bloga i ich aktywację. Może to prowadzić do ataku typu DoS poprzez użycie określonej nazwy opcji.

Wpływ biznesowy

Luka ta umożliwia niskopoziomowym użytkownikom WordPressa ingerencję w konfigurację witryny, co może skutkować niedostępnością serwisu (DoS). W przypadku stron korzystających z tej wtyczki, atakujący może zakłócić działanie witryny, wpływając na doświadczenie użytkowników i potencjalnie generując straty biznesowe.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Woostify Sites Library i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu użytkowników do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS