Luka wtyczki WP Filter & Combine RSS Feeds umożliwia nieautoryzowaną modyfikację danych
Luka wtyczki WP Filter & Combine RSS Feeds umożliwia usuwanie kanałów RSS przez użytkowników z uprawnieniami Współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Filter & Combine RSS Feeds dla WordPressa do wersji 0.4 włącznie posiada lukę pozwalającą na usuwanie kanałów RSS przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika. Problem wynika z braku sprawdzenia uprawnień w funkcji post_listing_page().
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą usunąć kanały RSS, co może prowadzić do zakłóceń w wyświetlaniu treści i potencjalnej utraty danych. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, luka ta może zostać wykorzystana do nieautoryzowanych zmian, wpływając na integralność i dostępność informacji.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki WP Filter & Combine RSS Feeds i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki, aby zmniejszyć ryzyko wykorzystania luki.