Luka w motywie Spexo dla WordPress umożliwia nieautoryzowaną aktywację wtyczek
Motyw Spexo WordPress do 2.0.11 umożliwia użytkownikom subskrybenta aktywację wtyczek bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Spexo dla WordPress do wersji 2.0.11 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji activate_plugin. Pozwala to użytkownikom z poziomem subskrybenta i wyższym na aktywację ograniczonego zestawu wtyczek bez odpowiednich uprawnień.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonej aktywacji wtyczek, co z kolei może wpłynąć na stabilność i bezpieczeństwo serwisu internetowego. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nieautoryzowanych zmian w konfiguracji WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Spexo u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi aktywności w celu wykrycia nieautoryzowanych prób aktywacji wtyczek.