RealPress WordPress Plugin przed 1.1.0 umożliwia tworzenie stron i wysyłanie e-maili bez odpowiednich uprawnień
RealPress WordPress Plugin przed 1.1.0 pozwala na nieautoryzowane tworzenie stron i wysyłanie e-maili. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RealPress dla WordPress w wersjach przed 1.1.0 rejestruje trasy REST bez właściwych kontroli uprawnień, co pozwala na nieautoryzowane tworzenie stron i wysyłanie wiadomości e-mail z witryny. Luka ma średnią ocenę CVSS 5.3 i może być wykorzystana do nadużyć funkcji serwisu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego tworzenia treści i rozsyłania e-maili, co może prowadzić do naruszenia integralności strony, spamu lub reputacyjnych szkód. Atakujący mogą wykorzystać tę lukę do rozprzestrzeniania złośliwych wiadomości lub manipulacji zawartością witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki RealPress do wersji 1.1.0 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.