Luka wtyczki WP-DB-Table-Editor dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Wtyczka WP-DB-Table-Editor do WordPress ma krytyczną lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 30.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-DB-Table-Editor dla WordPress w wersjach do 1.8.4 umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy nieautoryzowany dostęp do danych oraz ich modyfikację poprzez brak wymaganego domyślnego uprawnienia w funkcji 'dbte_render'.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą zmieniać tabele bazy danych edytowane przez wtyczkę, co może prowadzić do utraty lub nieautoryzowanej modyfikacji danych. Może to wpłynąć na integralność i dostępność danych w serwisie WordPress, narażając firmę na ryzyko operacyjne i reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-DB-Table-Editor i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.