Wielokrotne wtyczki i motywy LiquidThemes dla WordPress narażone na nieautoryzowany dostęp
Wtyczki LiquidThemes dla WordPress pozwalają użytkownikom z dostępem dezaktywować wszystkie wtyczki przez brak odpowiedniej weryfikacji uprawnień. Zalecane działania zabezpieczające.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wielokrotne wtyczki i motywy LiquidThemes dla WordPress mają lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym dezaktywację wszystkich wtyczek serwisu poprzez brak odpowiedniej weryfikacji uprawnień w AJAX liquid_reset_wordpress_before. Dodanie sprawdzenia nonce nie zapewnia wystarczającej ochrony, ponieważ nonce jest dostępne dla wszystkich użytkowników z dostępem do panelu.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą dezaktywować wszystkie wtyczki na stronie, co może prowadzić do zakłóceń działania serwisu, utraty funkcjonalności oraz potencjalnego obniżenia bezpieczeństwa. Operatorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z dostępem do panelu WordPress i odpowiednio zabezpieczyć środowisko.
Rekomendowane działania administratora
Zaleca się przegląd i aktualizację wtyczek oraz motywów LiquidThemes, monitorowanie dostępów użytkowników z poziomem Subskrybenta i wyższym, ograniczenie dostępu do panelu administracyjnego oraz przegląd logów pod kątem podejrzanych działań. W przypadku braku oficjalnej poprawki warto rozważyć tymczasowe ograniczenie uprawnień lub wyłączenie podatnych komponentów.