Luka w motywie TheGem dla WordPress umożliwia nieautoryzowaną modyfikację danych
Motyw TheGem do WordPressa ma lukę umożliwiającą użytkownikom subskrybenta zmianę opcji motywu. Zalecane jest szybkie zastosowanie aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw TheGem dla WordPressa do wersji 5.10.3 włącznie zawiera lukę, która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną zmianę opcji motywu poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajaxApi().
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonych zmian w konfiguracji motywu, co może wpłynąć na wygląd i funkcjonalność strony internetowej. Atakujący z dostępem subskrybenta mogą wykorzystać tę podatność do modyfikacji ustawień motywu, co może skutkować obniżeniem jakości usług lub wprowadzeniem niepożądanych zmian.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu TheGem i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji motywu w celu wykrycia nieautoryzowanych zmian.