Уразливість у ladipage дозволяє неавторизоване змінення даних

Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування сайту. Рекомендується перевірити оновлення та обмежити права доступу.
CVE-2023-4627CVSS 4.3Web

Уразливість у ladipage дозволяє неавторизоване змінення даних

Уразливість у ladipage дозволяє користувачам з рівнем підписника змінювати налаштування сайту. Рекомендується перевірити оновлення та обмежити права доступу.

CVSS
4.3 MEDIUM
EPSS
26.85%
Активно використовується
немає в KEV
Продукт
ladipage

Що відомо

Плагін LadiApp для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування через відсутність перевірки прав у функції save_config() у версіях до 4.4 включно. Це може призвести до несанкціонованих змін конфігурації.

Бізнес-вплив

Для власників веб-інфраструктури, що використовують ladipage, ця уразливість означає ризик несанкціонованого втручання в налаштування сайту, що може вплинути на стабільність і безпеку сервісу. Зловмисники з обліковими записами низького рівня можуть змінювати критичні параметри, що підвищує ризик подальших атак або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ladipage від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і пріоритезувати усунення уразливості в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки