CVE-2023-6384: luka w wtyczce User Profile Avatar umożliwiająca zmianę awatarów

Luka w wtyczce User Profile Avatar WordPress pozwala na nieautoryzowaną zmianę awatarów. Zalecana aktualizacja do wersji 1.0.1 lub nowszej.
CVE-2023-6384CVSS 4.3CMS

CVE-2023-6384: luka w wtyczce User Profile Avatar umożliwiająca zmianę awatarów

Luka w wtyczce User Profile Avatar WordPress pozwala na nieautoryzowaną zmianę awatarów. Zalecana aktualizacja do wersji 1.0.1 lub nowszej.

CVSS
4.3 MEDIUM
EPSS
33.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
user profile avatar

Co wiadomo

Wtyczka WordPress User Profile Avatar w wersjach przed 1.0.1 nieprawidłowo weryfikuje uprawnienia, co pozwala autorom na usuwanie i modyfikowanie dowolnych awatarów użytkowników. Luka ta może prowadzić do nieautoryzowanych zmian w profilach użytkowników.

Wpływ biznesowy

Dla administratorów stron opartych na WordPressie wykorzystujących tę wtyczkę istnieje ryzyko nieautoryzowanych modyfikacji awatarów, co może wpłynąć na wizerunek i zaufanie użytkowników. Atakujący z uprawnieniami autora mogą manipulować profilami, co może prowadzić do dalszych nadużyć lub eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Profile Avatar do wersji 1.0.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian awatarów. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS