CVE-2023-6966: luka wtyczki The Moneytizer dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w The Moneytizer WordPress umożliwia nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 32.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the moneytizer
Co wiadomo
Wtyczka The Moneytizer dla WordPress do wersji 9.6.3 zawiera lukę pozwalającą na nieautoryzowany dostęp do danych, ich modyfikację oraz utratę. Luka wynika z braku odpowiedniej weryfikacji uprawnień w wielu funkcjach AJAX, co umożliwia użytkownikom z poziomem subskrybenta i wyższym modyfikację ustawień i danych rozliczeniowych.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać dane bankowe i rozliczeniowe, resetować ustawienia wtyczki oraz modyfikować języki i inne elementy konfiguracji. Może to prowadzić do poważnych naruszeń bezpieczeństwa danych oraz zakłóceń w działaniu witryny, wpływając negatywnie na zaufanie użytkowników i stabilność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Moneytizer i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.