LWSCache dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka LWSCache do WordPressa pozwala użytkownikom z uprawnieniami subskrybenta aktywować wtyczki bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LWSCache dla WordPressa do wersji 2.8.5 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez funkcję lwscache_activatePlugin(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą aktywować dowolne wtyczki LWS z białej listy.
Wpływ biznesowy
Luka umożliwia użytkownikom z niskim poziomem uprawnień (Subscriber i wyżej) aktywację wybranych wtyczek, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego obniżenia bezpieczeństwa witryny. Operatorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień i nieautoryzowane działania w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LWSCache u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi aktywności pod kątem nietypowych działań związanych z aktywacją wtyczek. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.