Luka wtyczki Accessiy By CodeConfig dla WordPress umożliwia nieautoryzowane tworzenie stron
Luka w wtyczce Accessiy By CodeConfig dla WordPress pozwala na nieautoryzowane tworzenie stron przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Accessiy By CodeConfig Accessibility dla WordPress w wersjach do 1.0.0 włącznie posiada lukę umożliwiającą atakującym z uprawnieniami subskrybenta lub wyższymi tworzenie dowolnych opublikowanych stron bez odpowiednich kontroli autoryzacji. Problem wynika z braku sprawdzenia uprawnień w funkcji Settings::createPage().
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą tworzyć nieautoryzowane strony, co może prowadzić do publikacji niepożądanych treści i potencjalnego naruszenia integralności witryny. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na usuwanie skutków ataku i audyt bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem stron. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe kontrole dostępu tam, gdzie to możliwe.