CVE-2015-10143: Krytyczna luka w motywie Platform dla WordPress
Luka w motywie Platform WordPress umożliwia nieautoryzowaną eskalację uprawnień. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- platform theme
Co wiadomo
Motyw Platform dla WordPress do wersji 1.4.4 (wyłączając) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji *_ajax_save_options(). Atakujący bez uwierzytelnienia mogą zmieniać dowolne opcje, w tym ustawić domyślną rolę rejestracji na administratora, co pozwala na uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Platform, gdyż umożliwia eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co negatywnie wpływa na reputację i bezpieczeństwo biznesu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Platform i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych zmian opcji. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu załatania luki.