Luka wtyczki Kubio AI Page Builder umożliwia nieautoryzowaną instalację pluginów
Podatność w Kubio AI Page Builder do 2.6.3 pozwala na instalację wtyczek bez uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kubio AI Page Builder dla WordPressa do wersji 2.6.3 ma lukę pozwalającą na instalację wtyczki Image Hub bez odpowiednich uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać brak kontroli uprawnień w akcji AJAX kubio-image-hub-install-plugin.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowaną instalację dodatkowych wtyczek, co może prowadzić do eskalacji uprawnień lub wprowadzenia złośliwego oprogramowania. Operatorzy stron WordPress korzystających z Kubio AI Page Builder powinni traktować tę podatność poważnie, gdyż może ona zagrozić integralności i bezpieczeństwu witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kubio AI Page Builder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań związanych z instalacją wtyczek. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania tej luki.