Luka wtyczki EazyDocs dla WordPress umożliwia usuwanie i modyfikację treści
Wtyczka EazyDocs przed 2.4.0 umożliwia subskrybentom usuwanie postów i dokumentów. Aktualizuj do 2.4.0, by zabezpieczyć WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eazydocs
Co wiadomo
Wtyczka EazyDocs dla WordPress w wersjach przed 2.4.0 ponownie wprowadziła lukę CVE-2023-6029, pozwalającą uwierzytelnionym użytkownikom, nawet subskrybentom, na usuwanie dowolnych postów oraz dodawanie i usuwanie dokumentów i sekcji. Problem został częściowo naprawiony w wersji 2.3.9.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania i modyfikacji treści na stronach opartych na WordPress z wtyczką EazyDocs, co może skutkować utratą danych i zakłóceniem działania serwisu. Atakujący z niskimi uprawnieniami mogą wykorzystać tę lukę do ingerencji w zawartość witryny, co stanowi zagrożenie dla integralności i dostępności informacji.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować wtyczkę EazyDocs do wersji 2.4.0 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań związanych z usuwaniem i modyfikacją treści. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu.