Luka wtyczki Cache Purger dla WordPress umożliwia obejście autoryzacji
Wtyczka Cache Purger dla WordPress do 2.3.20 pozwala uwierzytelnionym użytkownikom na usunięcie dziennika audytu cache. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cache Purger dla WordPress w wersjach do 2.3.20 włącznie ma lukę pozwalającą na obejście mechanizmów autoryzacji. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą trwale usunąć dziennik audytu czyszczenia pamięci podręcznej, co prowadzi do utraty historii działań.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zniszczyć dziennik audytu czyszczenia pamięci podręcznej, co utrudnia śledzenie i analizę działań związanych z cache. Może to wpłynąć na zdolność do monitorowania i reagowania na incydenty bezpieczeństwa w środowisku WordPress, zwiększając ryzyko niezauważonych działań złośliwych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cache Purger i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z cache. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.