Luka w wtyczce Reviews and Rating – Docplanner dla WordPress umożliwia obejście autoryzacji
Luka w wtyczce Reviews and Rating – Docplanner umożliwia obejście autoryzacji i manipulację danymi w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reviews and Rating – Docplanner dla WordPress w wersjach do 1.1.4 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą wywołać zdalne zbieranie danych z zewnętrznych stron oraz zapisywać je w bazie danych, a także wysyłać e-maile z adresu administratora.
Wpływ biznesowy
Luka umożliwia atakującym z poziomem subskrybenta manipulowanie zawartością bazy danych recenzji oraz wysyłanie nieautoryzowanych wiadomości e-mail w imieniu administratora. Może to prowadzić do utraty integralności danych, narażenia reputacji firmy oraz potencjalnych problemów z zaufaniem użytkowników i klientami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nietypowej aktywności związanej z wysyłką e-maili i zapytaniami do bazy danych. Priorytetowo traktuj przegląd i aktualizację uprawnień użytkowników.