Luka wtyczki F4 Post Tree WordPress umożliwia modyfikację postów przez użytkowników z uprawnieniami Subskrybenta
Luka w wtyczce F4 Post Tree WordPress pozwala użytkownikom z uprawnieniami Subskrybenta modyfikować posty. Zalecana aktualizacja do wersji 2.0.5.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka F4 Post Tree dla WordPress w wersjach przed 2.0.5 nie sprawdza uprawnień ani tokenów CSRF przy jednej z akcji AJAX, co pozwala uwierzytelnionym użytkownikom z poziomu Subskrybenta i wyższym na zmianę rodzica i kolejności menu dowolnych postów.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach mogą manipulować strukturą postów na stronie, co może prowadzić do dezorganizacji treści i potencjalnych problemów z nawigacją lub prezentacją. Choć luka nie umożliwia pełnego przejęcia serwisu, może wpłynąć na integralność i spójność zawartości witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki F4 Post Tree do wersji 2.0.5 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zmian w strukturze postów. Przegląd konfiguracji uprawnień i wdrożenie dodatkowych mechanizmów weryfikacji żądań AJAX może zmniejszyć ryzyko wykorzystania tej luki.