Luka brakującej autoryzacji w wtyczce WP Page Permalink Extension dla WordPress
Wtyczka WP Page Permalink Extension do WordPress ma lukę brakującej autoryzacji umożliwiającą atakującym z poziomem Subskrybenta wymuszenie przepisywania reguł URL.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Page Permalink Extension do WordPressa w wersjach do 1.5.4 włącznie posiada lukę brakującej autoryzacji w funkcji cwpp_trigger_flush_rewrite_rules. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym wymuszenie odświeżenia reguł przepisywania URL.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wymusić przepisywanie reguł witryny, co może prowadzić do nieoczekiwanych zmian w działaniu adresów URL i potencjalnych problemów z dostępnością lub bezpieczeństwem strony. Operatorzy powinni zwrócić uwagę na tę lukę, gdyż może ona zostać wykorzystana do zakłócenia działania witryny lub ułatwienia dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Page Permalink Extension i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi pod kątem nietypowych wywołań akcji wp_ajax_cwpp_trigger_flush_rewrite_rules. Wdrożenie zasad minimalnych uprawnień i regularna weryfikacja wtyczek zwiększą bezpieczeństwo środowiska.