CVE-2023-6965: luka w wtyczce Pods dla WordPress
Luka Missing Authorization w wtyczce Pods dla WordPress umożliwia tworzenie pods i użytkowników przez nieuprawnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pods
Co wiadomo
Wtyczka Pods – Custom Content Types and Fields dla WordPressa ma lukę Missing Authorization w wersjach do 3.0.10 (z wyjątkiem kilku wersji pośrednich). Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na tworzenie pods i użytkowników z domyślną rolą poprzez funkcję wstawiania plików w shortcode.
Wpływ biznesowy
Luka umożliwia osobom z dostępem współtwórcy lub wyższym na nieautoryzowane tworzenie struktur danych i kont użytkowników, co może prowadzić do eskalacji uprawnień lub niezamierzonych zmian w zawartości strony. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Pods i ich szybkie wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt istniejących kont i struktur pods w celu wykrycia nieautoryzowanych zmian.