CVE-2023-6384: luka w wtyczce User Profile Avatar umożliwiająca zmianę awatarów
Luka w wtyczce User Profile Avatar WordPress pozwala na nieautoryzowaną zmianę awatarów. Zalecana aktualizacja do wersji 1.0.1 lub nowszej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user profile avatar
Co wiadomo
Wtyczka WordPress User Profile Avatar w wersjach przed 1.0.1 nieprawidłowo weryfikuje uprawnienia, co pozwala autorom na usuwanie i modyfikowanie dowolnych awatarów użytkowników. Luka ta może prowadzić do nieautoryzowanych zmian w profilach użytkowników.
Wpływ biznesowy
Dla administratorów stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko nieautoryzowanych modyfikacji awatarów, co może wpłynąć na wizerunek i zaufanie użytkowników. Atakujący z uprawnieniami autora mogą manipulować profilami, co może prowadzić do dalszych nadużyć lub eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Profile Avatar do wersji 1.0.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian awatarów. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.