CVE-2023-6491: podatność w wtyczce Strong Testimonials dla WordPress
Luka w wtyczce Strong Testimonials umożliwia modyfikację danych przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- strong testimonials
Co wiadomo
Wtyczka Strong Testimonials dla WordPress do wersji 3.1.12 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez niewłaściwą kontrolę uprawnień w funkcji wpmtst_save_view_sticky. Atakujący z uprawnieniami co najmniej współtwórcy mogą zmieniać ulubione widoki.
Wpływ biznesowy
Ta luka pozwala na modyfikację danych wtyczki przez użytkowników z dostępem na poziomie współtwórcy lub wyższym, co może prowadzić do nieautoryzowanych zmian w prezentacji treści na stronie. Może to wpłynąć na wiarygodność i integralność wyświetlanych opinii, co jest istotne dla właścicieli stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Strong Testimonials u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz ocenić ryzyko związane z tą luką w kontekście własnej infrastruktury.