Luka wtyczki Private Google Calendars dla WordPress umożliwia nieautoryzowaną modyfikację ustawień
Luka wtyczki Private Google Calendars pozwala użytkownikom subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Private Google Calendars dla WordPress do wersji 20250811 ma lukę umożliwiającą użytkownikom z poziomem subskrybenta i wyższym nieautoryzowaną zmianę ustawień poprzez brak odpowiedniej weryfikacji uprawnień dla akcji 'pgc_remove'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zresetować ustawienia wtyczki, co może prowadzić do zakłóceń w działaniu kalendarzy i potencjalnych problemów z zarządzaniem danymi. Może to wpłynąć na stabilność i integralność usług opartych na tej wtyczce, szczególnie w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki ograniczające ekspozycję.