Błąd omijania autoryzacji w wtyczce CP Image Store with Slideshow dla WordPress
Omijanie autoryzacji w wtyczce CP Image Store with Slideshow do WordPressa umożliwia import nieautoryzowanych produktów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CP Image Store with Slideshow do WordPressa w wersjach do 1.1.9 włącznie posiada lukę umożliwiającą omijanie kontroli uprawnień. Błąd w funkcji 'cpis_admin_init' pozwala użytkownikom z uprawnieniami na poziomie Contributor i wyższymi na importowanie dowolnych produktów przez XML, jeśli plik XML został już przesłany na serwer.
Wpływ biznesowy
Atakujący z kontem Contributor lub wyższym mogą importować nieautoryzowane produkty do systemu, co może prowadzić do niezamierzonych zmian w zawartości sklepu lub witryny. Luka ta może wpłynąć na integralność danych i zaufanie użytkowników, a także wymaga uwagi zespołów IT odpowiedzialnych za bezpieczeństwo WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CP Image Store with Slideshow i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem nietypowych importów XML oraz rozważyć tymczasowe wyłączenie funkcji importu produktów, jeśli to możliwe.