Luka w motywie Pubnews dla WordPress umożliwia nieautoryzowaną instalację wtyczek
Wysokie ryzyko w motywie Pubnews WordPress umożliwia nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Subskrybenta i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 68.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Pubnews dla WordPress w wersjach do 1.0.7 włącznie posiada lukę pozwalającą na instalację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do instalacji złośliwych wtyczek.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Pubnews, gdyż umożliwia nieautoryzowaną instalację wtyczek, które mogą prowadzić do dalszych ataków i naruszeń danych. Operatorzy stron powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Pubnews u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji importera wtyczek, jeśli to możliwe.