Luka wtyczki EventPrime dla WordPress umożliwia nieautoryzowaną modyfikację postów
Luka w wtyczce EventPrime dla WordPress umożliwia uwierzytelnionym użytkownikom modyfikację postów administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventPrime dla WordPress w wersjach do 4.2.8.4 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom (Customer+) na modyfikację postów administratorów poprzez manipulację parametrem event_id bez odpowiednich kontroli uprawnień. Luka wynika z braku weryfikacji własności lub uprawnień w funkcji save_frontend_event_submission.
Wpływ biznesowy
Atakujący z uprawnieniami Customer+ mogą zmieniać treści postów utworzonych przez administratorów, co może prowadzić do nieautoryzowanych zmian w zawartości strony, potencjalnego wprowadzenia fałszywych informacji lub innych działań wpływających na reputację i integralność serwisu. Wpływ na infrastrukturę jest umiarkowany, jednak wymaga uwagi ze względu na możliwość eskalacji uprawnień i manipulacji danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EventPrime i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji postów oraz monitorować logi pod kątem podejrzanych działań związanych z parametrem event_id. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy kontroli dostępu.