CVE-2023-6741: Luka w wtyczce WP Customer Area umożliwiająca edycję adresów innych użytkowników
Wtyczka WP Customer Area przed 8.2.1 umożliwia złośliwym użytkownikom edycję adresów innych kont. Zalecana aktualizacja do wersji 8.2.1.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp customer area
Co wiadomo
Wtyczka WP Customer Area dla WordPressa w wersjach przed 8.2.1 nieprawidłowo weryfikuje uprawnienia użytkowników w niektórych akcjach AJAX, co pozwala złośliwym użytkownikom na edycję adresów kont innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanej modyfikacji danych użytkowników, co zagraża integralności i poufności informacji w systemie. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia danych i potencjalne skutki dla reputacji oraz zgodności z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Customer Area do wersji 8.2.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z edycją danych użytkowników. Przegląd i wzmocnienie polityk uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.