Luka wtyczki Kirki dla WordPress umożliwia nieautoryzowaną edycję i tworzenie komentarzy
Wtyczka Kirki przed 6.0.12 umożliwia nieautoryzowanym użytkownikom nadpisywanie i tworzenie komentarzy, omijając moderację. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kirki dla WordPress w wersjach przed 6.0.12 nie sprawdza uprawnień na jednej z tras REST API, co pozwala nieautoryzowanym użytkownikom na nadpisywanie istniejących komentarzy oraz tworzenie zatwierdzonych komentarzy podszywając się pod innych użytkowników. Luka umożliwia obejście moderacji komentarzy.
Wpływ biznesowy
Dzięki tej luce atakujący mogą manipulować treścią komentarzy na stronie, co może prowadzić do dezinformacji, utraty zaufania użytkowników oraz potencjalnego naruszenia reputacji firmy. W przypadku stron opartych na WordPress z aktywną wtyczką Kirki, istnieje ryzyko nieautoryzowanego publikowania treści bez kontroli moderatorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Kirki do wersji 6.0.12 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań związanych z komentarzami oraz rozważyć tymczasowe wyłączenie funkcji komentowania, jeśli to możliwe.