CVE-2023-6966: luka wtyczki The Moneytizer dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w The Moneytizer WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6966CVSS 8.1Web

CVE-2023-6966: luka wtyczki The Moneytizer dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w The Moneytizer WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
32.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
the moneytizer

Co wiadomo

Wtyczka The Moneytizer dla WordPress do wersji 9.6.3 zawiera lukę pozwalającą na nieautoryzowany dostęp do danych, ich modyfikację oraz utratę. Luka wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach AJAX, co umożliwia użytkownikom z poziomem subskrybenta i wyższym modyfikację ustawień i danych rozliczeniowych.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać dane bankowe i rozliczeniowe, resetować ustawienia wtyczki oraz modyfikować języki i inne elementy konfiguracji. Może to prowadzić do poważnych naruszeń bezpieczeństwa danych oraz zakłóceń w działaniu witryny, wpływając negatywnie na zaufanie użytkowników i stabilność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Moneytizer i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS