CVE-2023-6742: Luka wtyczki Envira Gallery dla WordPress
Luka w Envira Gallery umożliwia modyfikację galerii przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja i kontrola uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- envira gallery
Co wiadomo
Wtyczka Envira Photo Gallery dla WordPress do wersji 1.8.7.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez niewłaściwą kontrolę uprawnień w funkcji 'envira_gallery_insert_images'. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą zmieniać galerie na postach innych użytkowników.
Wpływ biznesowy
Luka pozwala na modyfikację zawartości galerii na stronach WordPress, co może prowadzić do nieautoryzowanych zmian wizualnych i potencjalnego naruszenia integralności treści. Operatorzy stron powinni zweryfikować uprawnienia użytkowników i monitorować aktywność galerii, aby zapobiec nadużyciom i zachować spójność danych.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Envira Gallery do najnowszej wersji udostępnionej przez producenta. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi aktywności galerii pod kątem nietypowych zmian. Przeprowadź przegląd uprawnień użytkowników z dostępem współtwórcy i wyższym, aby ograniczyć ryzyko wykorzystania luki.