Luka wtyczki Meow Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w Meow Gallery dla WordPress pozwala użytkownikom z uprawnieniami autora na nieautoryzowaną zmianę danych galerii. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Meow Gallery dla WordPress w wersjach do 5.4.4 ma lukę pozwalającą użytkownikom z uprawnieniami autora i wyższymi na nieautoryzowaną modyfikację lub tworzenie rekordów shortcode galerii poprzez brak odpowiedniej weryfikacji uprawnień na endpointzie REST API.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą manipulować zawartością galerii, co może prowadzić do niezamierzonych zmian w witrynie, potencjalnie wpływając na jej integralność i wiarygodność. Może to skutkować utratą zaufania użytkowników oraz koniecznością dodatkowych działań naprawczych przez administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Meow Gallery i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację REST API pod kątem nieautoryzowanych modyfikacji.