Luka wtyczki SearchPlus dla WordPress umożliwia nieautoryzowaną modyfikację i usuwanie danych
Wtyczka SearchPlus do WordPress ma lukę pozwalającą na nieautoryzowaną zmianę i usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SearchPlus dla WordPress w wersjach do 1.7.1 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację i usuwanie danych. Brak weryfikacji uprawnień i nonce w funkcjach obsługujących tokeny umożliwia nadpisanie lub usunięcie przechowywanych opcji konta.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanych zmian w konfiguracji wtyczki, co może prowadzić do zakłóceń działania serwisu lub utraty ważnych danych konfiguracyjnych. Luka ta może być wykorzystana przez atakujących do ingerencji w mechanizmy uwierzytelniania lub funkcje wtyczki, co wpływa na bezpieczeństwo i stabilność środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SearchPlus i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe mechanizmy kontroli dostępu.