CVE-2023-6965: luka w wtyczce Pods dla WordPress

Luka Missing Authorization w wtyczce Pods dla WordPress umożliwia tworzenie pods i użytkowników przez nieuprawnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6965CVSS 4.3Web

CVE-2023-6965: luka w wtyczce Pods dla WordPress

Luka Missing Authorization w wtyczce Pods dla WordPress umożliwia tworzenie pods i użytkowników przez nieuprawnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
42.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
pods

Co wiadomo

Wtyczka Pods – Custom Content Types and Fields dla WordPressa ma lukę Missing Authorization w wersjach do 3.0.10 (z wyjątkiem kilku wersji pośrednich). Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na tworzenie pods i użytkowników z domyślną rolą poprzez funkcję wstawiania plików w shortcode.

Wpływ biznesowy

Luka umożliwia osobom z dostępem współtwórcy lub wyższym na nieautoryzowane tworzenie struktur danych i kont użytkowników, co może prowadzić do eskalacji uprawnień lub niezamierzonych zmian w zawartości strony. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Pods i ich szybkie wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić audyt istniejących kont i struktur pods w celu wykrycia nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS