Luka wtyczki Yumpu ePaper dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Yumpu ePaper dla WordPress umożliwia użytkownikom subskrybenta przesyłanie i publikowanie plików PDF oraz zmianę klucza API. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.0 MEDIUM
- EPSS
- 23.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Yumpu ePaper dla WordPress do wersji 2.0.24 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie plików PDF, publikowanie ich oraz modyfikację klucza API bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji ajax_handler.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do publikowania nieautoryzowanych treści oraz zmiany klucza API, co może prowadzić do naruszenia integralności danych i potencjalnego wykorzystania zasobów systemu. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z nieautoryzowanym dostępem i manipulacją zawartością publikacji.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Yumpu ePaper i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i zabezpieczenie kluczy API.