Уразливість у ladipage дозволяє неавторизовану зміну даних

Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2023-4626CVSS 4.3Web

Уразливість у ladipage дозволяє неавторизовану зміну даних

Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування плагіна. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
ladipage

Що відомо

Плагін LadiApp для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування через відсутність перевірки прав у функції ladiflow_save_hook() у версіях до 4.3 включно. Це може призвести до несанкціонованих змін у параметрах плагіна.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують ladipage, ця уразливість створює ризик несанкціонованого втручання у конфігурації плагіна, що може вплинути на функціональність сайту або безпеку даних. ІТ-операторам слід врахувати потенційний вплив на цілісність даних та можливі наслідки для користувацького досвіду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника ladipage і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки