Luka wtyczki Tainacan dla WordPress umożliwia nieautoryzowane tworzenie sekcji metadanych
Luka w Tainacan dla WordPress pozwala na nieautoryzowane tworzenie metadanych przez publiczne API REST. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tainacan dla WordPress w wersjach do 1.0.1 włącznie posiada lukę pozwalającą na tworzenie sekcji metadanych bez odpowiednich uprawnień. Funkcja odpowiedzialna za sprawdzanie uprawnień zawsze zwraca prawdę, co umożliwia nieautoryzowanym użytkownikom tworzenie dowolnych sekcji metadanych przez publiczne API REST, jeśli mają dostęp do strony.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego modyfikowania danych kolekcji w serwisie WordPress, co może wpłynąć na integralność i wiarygodność przechowywanych informacji. Operatorzy powinni rozważyć ryzyko związane z dostępem do API oraz potencjalne skutki dla reputacji i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tainacan i jej instalację. W międzyczasie warto ograniczyć dostęp do publicznego API REST oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem metadanych. Priorytetem jest weryfikacja uprawnień i ograniczenie ekspozycji serwisu.