Luka w GSheetConnector For Gravity Forms umożliwia obejście autoryzacji
Wtyczka GSheetConnector For Gravity Forms do WordPress ma krytyczną lukę umożliwiającą instalację wtyczek przez nieuprawnionych użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 32.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GSheetConnector For Gravity Forms dla WordPress w wersjach do 1.3.27 ma lukę pozwalającą na obejście kontroli uprawnień. Atakujący z dostępem na poziomie subskrybenta mogą zainstalować wtyczki na stronie, co w pewnych warunkach może prowadzić do wykonania dowolnego kodu na serwerze.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia nieautoryzowaną instalację wtyczek i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GSheetConnector For Gravity Forms i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie środowiska pod kątem nieautoryzowanych instalacji wtyczek.