Luka wtyczki Vimeo SimpleGallery dla WordPress umożliwia modyfikację ustawień bez odpowiedniej autoryzacji
Wtyczka Vimeo SimpleGallery do WordPress ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta zmianę ustawień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vimeo SimpleGallery dla WordPress w wersjach do 0.2 włącznie posiada lukę brakującą mechanizmy autoryzacji w funkcji vimeogallery_admin. Pozwala to użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę ustawień wtyczki poprzez parametr action.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie zmieniać konfigurację wtyczki Vimeo SimpleGallery, co może prowadzić do niezamierzonych zmian w działaniu serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli zmiany w ustawieniach wtyczki są wykorzystywane do dalszych ataków lub zakłóceń.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Vimeo SimpleGallery i rozważyć aktualizację do nowszej wersji, jeśli dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.