Уразливість CVE-2023-4730 у плагіні LadiApp для WordPress дозволяє неавторизовану зміну даних
Плагін LadiApp для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань і впровадження шкідливих скриптів. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LadiApp для WordPress версій до 4.3 включно має уразливість через відсутність перевірки прав у функції init_endpoint(), що дозволяє неавторизованим зловмисникам змінювати налаштування. Зловмисник може змінити ключ ladipage_key, створювати нові пости та впроваджувати шкідливі скрипти на сайті.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту через несанкціоноване створення контенту та впровадження шкідливих скриптів, що загрожує репутації компанії та безпеці користувачів. Власники інфраструктури повинні розглянути ризики неавторизованого доступу та можливі наслідки для цілісності даних і безпеки вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LadiApp від розробника та застосувати їх. За відсутності офіційних патчів слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпеку WordPress та встановлених плагінів.