Luka w motywie Mavix Education dla WordPress umożliwia nieautoryzowaną aktywację wtyczek
Luka w motywie Mavix Education WordPress pozwala na nieautoryzowaną aktywację wtyczek przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Mavix Education dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w akcji AJAX 'mavix_education_activate_plugin'. Atakujący z poziomem subskrybenta lub wyższym mogą aktywować wtyczkę Creativ Demo Importer.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego uruchomienia wtyczek, co zwiększa ryzyko eskalacji uprawnień lub wprowadzenia złośliwego kodu w środowisku WordPress. Operatorzy stron korzystających z tego motywu powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalnym wpływem na integralność systemu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji motywu Mavix Education u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi aktywności oraz rozważyć wyłączenie niepotrzebnych wtyczek. Priorytetem jest szybka weryfikacja i załatanie tej luki.