CVE-2023-6638: luka wtyczki gg woo feed umożliwiająca nieautoryzowaną modyfikację ustawień
Luka w gg woo feed WordPress pozwala na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gg woo feed
Co wiadomo
Wtyczka GTG Product Feed for Shopping (gg woo feed) dla WordPressa do wersji 1.2.4 zawiera lukę pozwalającą na modyfikację ustawień bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcji 'update_settings' umożliwia nieautoryzowanym atakującym aktualizację konfiguracji wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność danych i działanie sklepu internetowego opartego na WordPress. Może to skutkować zakłóceniami w funkcjonowaniu systemu sprzedaży lub narażeniem na dalsze ataki. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gg woo feed u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanej modyfikacji ustawień.