Luka wtyczki Woostify Sites Library umożliwiająca DoS
Wtyczka Woostify Sites Library przed 1.4.8 umożliwia uwierzytelnionym użytkownikom DoS przez modyfikację opcji bloga. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 39.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sites library
Co wiadomo
Wtyczka Woostify Sites Library dla WordPressa w wersjach przed 1.4.8 posiada lukę w autoryzacji AJAX, która pozwala uwierzytelnionym użytkownikom, nawet subskrybentom, na modyfikację wybranych opcji bloga i ich aktywację. Może to prowadzić do ataku typu DoS poprzez użycie określonej nazwy opcji.
Wpływ biznesowy
Luka ta umożliwia niskopoziomowym użytkownikom WordPressa ingerencję w konfigurację witryny, co może skutkować niedostępnością serwisu (DoS). W przypadku stron korzystających z tej wtyczki, atakujący może zakłócić działanie witryny, wpływając na doświadczenie użytkowników i potencjalnie generując straty biznesowe.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Woostify Sites Library i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu użytkowników do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.