Luka wtyczki g-FFL Cockpit dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w g-FFL Cockpit WordPress pozwala na usunięcie produktów przez podszycie się pod IP. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka g-FFL Cockpit dla WordPress do wersji 1.7.1 ma lukę umożliwiającą atakującym podszycie się pod adres IP i usunięcie dowolnych produktów bez uwierzytelnienia. Problem występuje w funkcji handle_enqueue_only() odpowiedzialnej za autoryzację opartą na IP.
Wpływ biznesowy
Atakujący mogą usunąć produkty z witryny WordPress korzystającej z podatnej wersji wtyczki, co może prowadzić do utraty danych i zakłóceń w działalności e-commerce. Luka ta stanowi średnie zagrożenie, ale wymaga szybkiej reakcji, aby zapobiec potencjalnym nadużyciom i utracie zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki g-FFL Cockpit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia dostępu. Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą luką.