CVE-2023-6638: luka wtyczki gg woo feed umożliwiająca nieautoryzowaną modyfikację ustawień

Luka w gg woo feed WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6638CVSS 6.5Web

CVE-2023-6638: luka wtyczki gg woo feed umożliwiająca nieautoryzowaną modyfikację ustawień

Luka w gg woo feed WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
42.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
gg woo feed

Co wiadomo

Wtyczka GTG Product Feed for Shopping (gg woo feed) dla WordPressa do wersji 1.2.4 zawiera lukę pozwalającą na modyfikację ustawień bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcji 'update_settings' umożliwia nieautoryzowanym atakującym aktualizację konfiguracji wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność danych i działanie sklepu internetowego opartego na WordPress. Może to skutkować zakłóceniami w funkcjonowaniu systemu sprzedaży lub narażeniem na dalsze ataki. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gg woo feed u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanej modyfikacji ustawień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS