Уразливість CVE-2023-4730 у плагіні LadiApp для WordPress дозволяє неавторизовану зміну даних

Плагін LadiApp для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань і впровадження шкідливих скриптів. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-4730CVSS 5.3Web

Уразливість CVE-2023-4730 у плагіні LadiApp для WordPress дозволяє неавторизовану зміну даних

Плагін LadiApp для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань і впровадження шкідливих скриптів. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
37.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LadiApp для WordPress версій до 4.3 включно має уразливість через відсутність перевірки прав у функції init_endpoint(), що дозволяє неавторизованим зловмисникам змінювати налаштування. Зловмисник може змінити ключ ladipage_key, створювати нові пости та впроваджувати шкідливі скрипти на сайті.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту через несанкціоноване створення контенту та впровадження шкідливих скриптів, що загрожує репутації компанії та безпеці користувачів. Власники інфраструктури повинні розглянути ризики неавторизованого доступу та можливі наслідки для цілісності даних і безпеки вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LadiApp від розробника та застосувати їх. За відсутності офіційних патчів слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпеку WordPress та встановлених плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки