Luka wtyczki Modula Image Gallery umożliwia obejście autoryzacji w WordPress
Wtyczka Modula Image Gallery do WordPressa ma lukę pozwalającą na obejście autoryzacji i modyfikację wpisów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Modula Image Gallery – Photo Grid & Video Gallery dla WordPressa do wersji 2.13.6 ma lukę pozwalającą na obejście autoryzacji. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą modyfikować tytuł, fragment i treść dowolnych wpisów poprzez REST API, wykorzystując pole modulaImages.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowaną modyfikację treści wpisów przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w zawartości strony, obniżenia jej wiarygodności oraz potencjalnych problemów z zarządzaniem treścią. Operatorzy WordPress powinni zweryfikować, czy korzystają z podatnej wersji wtyczki i ocenić ryzyko związane z możliwością manipulacji wpisami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki Modula Image Gallery i aktualizację do najnowszej, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi REST API pod kątem nietypowych zmian wpisów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.