Luka wtyczki Multiple Page Generator dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Wtyczka Multiple Page Generator do WordPress ma lukę umożliwiającą subskrybentom nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multiple Page Generator (MPG) dla WordPress do wersji 4.0.1 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na nieautoryzowane wywoływanie funkcji przeznaczonych dla administratorów. Skutkuje to możliwością przesyłania plików CSV oraz przeglądania zawartości projektów MPG.
Wpływ biznesowy
Atakujący z poziomem dostępu subskrybenta mogą wykorzystać tę lukę do modyfikacji i odczytu danych, co może prowadzić do naruszenia integralności i poufności informacji w systemie WordPress. Może to wpłynąć na bezpieczeństwo witryny oraz zaufanie użytkowników, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multiple Page Generator i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt obecnych projektów MPG pod kątem nieautoryzowanych zmian.