Luka wtyczki WP Duplicate Page umożliwia modyfikację ustawień przez użytkowników Contributor
Wtyczka WP Duplicate Page do WordPressa ma lukę umożliwiającą użytkownikom Contributor zmianę ustawień i dostęp do chronionych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Duplicate Page dla WordPressa do wersji 1.7 ma lukę brakującej autoryzacji w funkcji saveSettings, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na zmianę ustawień wtyczki. Może to prowadzić do nieautoryzowanego duplikowania i przeglądania chronionych hasłem postów zawierających wrażliwe dane.
Wpływ biznesowy
Atakujący z dostępem Contributor mogą zmienić ustawienia kontroli ról w wtyczce, co umożliwia obejście ograniczeń dostępu do chronionych treści. Może to skutkować wyciekiem poufnych informacji oraz naruszeniem polityk bezpieczeństwa w organizacji korzystającej z WordPressa. Wpływa to na integralność i poufność danych publikowanych na stronie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Duplicate Page i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nietypowych zmian ustawień wtyczki. Warto także przejrzeć konfigurację uprawnień ról i rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.