CVE-2023-7019: luka wtyczki LightStart umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2023-7019 w wtyczce LightStart pozwala na nieautoryzowaną modyfikację stron przez użytkowników z dostępem subskrybenta i wyższym.
CVE-2023-7019CVSS 4.3Web

CVE-2023-7019: luka wtyczki LightStart umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2023-7019 w wtyczce LightStart pozwala na nieautoryzowaną modyfikację stron przez użytkowników z dostępem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
24.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
lightstart

Co wiadomo

Wtyczka LightStart dla WordPress, służąca do tworzenia stron w trybie konserwacji i landing page, ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcji insert_template. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać projekty stron.

Wpływ biznesowy

Luka umożliwia osobom z podstawowym dostępem do panelu WordPressa modyfikację wyglądu stron, co może prowadzić do nieautoryzowanych zmian w zawartości witryny i potencjalnego obniżenia zaufania użytkowników. Dla operatorów IT oznacza to konieczność szybkiej oceny ryzyka i wdrożenia środków zaradczych, aby zapobiec eskalacji zagrożenia.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki LightStart i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu wyższego niż subskrybent oraz monitorowanie logów pod kątem podejrzanych zmian w projektach stron. Warto również przeprowadzić przegląd uprawnień użytkowników i stosować zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS