CVE-2023-6742: Luka wtyczki Envira Gallery dla WordPress

Luka w Envira Gallery umożliwia modyfikację galerii przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja i kontrola uprawnień.
CVE-2023-6742CVSS 4.3Web

CVE-2023-6742: Luka wtyczki Envira Gallery dla WordPress

Luka w Envira Gallery umożliwia modyfikację galerii przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja i kontrola uprawnień.

CVSS
4.3 MEDIUM
EPSS
33.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
envira gallery

Co wiadomo

Wtyczka Envira Photo Gallery dla WordPress do wersji 1.8.7.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez niewłaściwą kontrolę uprawnień w funkcji 'envira_gallery_insert_images'. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą zmieniać galerie na postach innych użytkowników.

Wpływ biznesowy

Luka pozwala na modyfikację zawartości galerii na stronach WordPress, co może prowadzić do nieautoryzowanych zmian wizualnych i potencjalnego naruszenia integralności treści. Operatorzy stron powinni zweryfikować uprawnienia użytkowników i monitorować aktywność galerii, aby zapobiec nadużyciom i zachować spójność danych.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Envira Gallery do najnowszej wersji udostępnionej przez producenta. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi aktywności galerii pod kątem nietypowych zmian. Przeprowadź przegląd uprawnień użytkowników z dostępem współtwórcy i wyższym, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS