Luka wtyczki User Registration & Membership dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce User Registration & Membership WordPress pozwala użytkownikom Contributor na nieautoryzowaną edycję stron. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress do wersji 5.1.4 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na dodawanie treści shortcode do stron, do których nie mają praw edycji. Problem wynika z braku sprawdzenia uprawnień w funkcji embed_form_action().
Wpływ biznesowy
Atakujący z poziomem Contributor mogą manipulować zawartością stron, co może prowadzić do nieautoryzowanych zmian w witrynie, obniżenia jej integralności oraz potencjalnego wpływu na reputację firmy. W środowiskach z wieloma użytkownikami ryzyko nieautoryzowanych modyfikacji jest zwiększone, co wymaga uwagi administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz przeprowadzić audyt istniejących treści pod kątem nieautoryzowanych zmian.