Luka wtyczki Felan Framework dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Felan Framework do WordPress ma lukę umożliwiającą nieautoryzowaną aktywację lub dezaktywację wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Felan Framework dla WordPress w wersjach do 1.1.4 włącznie posiada lukę pozwalającą na nieautoryzowaną aktywację lub dezaktywację wtyczek poprzez brak odpowiedniej weryfikacji uprawnień w funkcji obsługującej akcje AJAX. Atakujący nieposiadający uwierzytelnienia mogą wykorzystać tę podatność.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w konfiguracji witryny WordPress, co zagraża stabilności i bezpieczeństwu środowiska CMS. Nieautoryzowana aktywacja lub dezaktywacja wtyczek może skutkować wprowadzeniem złośliwego oprogramowania lub przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w przypadku publicznie dostępnych instalacji WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Felan Framework i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnych za zarządzanie wtyczkami, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć panel administracyjny WordPress.