CVE-2023-7019: luka wtyczki LightStart umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2023-7019 w wtyczce LightStart pozwala na nieautoryzowaną modyfikację stron przez użytkowników z dostępem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lightstart
Co wiadomo
Wtyczka LightStart dla WordPress, służąca do tworzenia stron w trybie konserwacji i landing page, ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcji insert_template. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać projekty stron.
Wpływ biznesowy
Luka umożliwia osobom z podstawowym dostępem do panelu WordPressa modyfikację wyglądu stron, co może prowadzić do nieautoryzowanych zmian w zawartości witryny i potencjalnego obniżenia zaufania użytkowników. Dla operatorów IT oznacza to konieczność szybkiej oceny ryzyka i wdrożenia środków zaradczych, aby zapobiec eskalacji zagrożenia.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki LightStart i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż subskrybent oraz monitorowanie logów pod kątem podejrzanych zmian w projektach stron. Warto również przeprowadzić przegląd uprawnień użytkowników i stosować zasadę najmniejszych uprawnień.