Luka wtyczki Check Plagiarism dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Check Plagiarism WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na zmianę klucza API. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Check Plagiarism dla WordPress do wersji 2.0 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi nieautoryzowaną zmianę klucza API. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji chk_plag_mine_plugin_wpse10500_admin_action().
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą zmienić klucz API wtyczki, co może prowadzić do nieautoryzowanego dostępu do usług zewnętrznych lub manipulacji danymi. Może to wpłynąć na integralność i bezpieczeństwo systemu, zwłaszcza jeśli klucz API jest powiązany z ważnymi funkcjonalnościami lub danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Check Plagiarism do wersji zawierającej poprawkę bezpieczeństwa. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zmian klucza API. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.