Luka wtyczki Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów
Wtyczka Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Blocks with AI by Kadence WP do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na natychmiastową publikację postów, omijając standardowy proces zatwierdzania. Problem dotyczy wszystkich wersji do 3.5.32 włącznie i wynika z błędnej konfiguracji sprawdzania uprawnień w REST API.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą publikować treści bez zatwierdzenia administratora, co może prowadzić do nieautoryzowanego zamieszczania niezweryfikowanych lub szkodliwych materiałów na stronie. Może to wpłynąć na reputację firmy oraz bezpieczeństwo witryny, zwłaszcza w środowiskach z wieloma współpracownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi publikacji oraz rozważyć tymczasowe wyłączenie funkcji REST API związanej z 'process_pattern'.