Luka wtyczki Custom Post Type UI dla WordPress umożliwia obejście autoryzacji
Luka w wtyczce Custom Post Type UI WordPress pozwala na obejście autoryzacji i modyfikację typów wpisów przez subskrybentów i wyżej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Post Type UI dla WordPress w wersjach do 1.18.0 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z poziomem subskrybenta i wyższym mogą w ograniczonych sytuacjach dodawać, edytować lub usuwać niestandardowe typy wpisów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w strukturze treści witryny, co może wpłynąć na integralność i dostępność danych. Administratorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością przez użytkowników o ograniczonych uprawnieniach, co może skutkować problemami z zarządzaniem treścią i reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Post Type UI i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem nietypowych działań związanych z typami wpisów. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe mechanizmy kontroli dostępu.