Luka wtyczki Friends dla WordPress umożliwia nieautoryzowany dostęp przez REST API
Wtyczka Friends dla WordPress do wersji 3.2.1 umożliwia atakującym nieautoryzowane wysyłanie i akceptowanie zaproszeń przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Friends dla WordPress w wersjach do 3.2.1 ma lukę pozwalającą nieautoryzowanym użytkownikom na wysyłanie i akceptowanie zaproszeń do znajomych przez REST API bez odpowiednich uprawnień. Atakujący mogą w ten sposób komunikować się z serwisem jako zaakceptowany znajomy.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu i interakcji z witryną WordPress, co zagraża integralności i prywatności danych użytkowników. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach, gdzie wtyczka Friends jest aktywnie używana i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Friends i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nietypowych zapytań związanych z zaproszeniami do znajomych. Wdrożenie zasad minimalnych uprawnień i segmentacja sieci mogą dodatkowo zmniejszyć ryzyko wykorzystania luki.