CVE-2015-10143: Krytyczna luka w motywie Platform dla WordPress

Luka w motywie Platform WordPress umożliwia nieautoryzowaną eskalację uprawnień. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2015-10143CVSS 9.8CMS

CVE-2015-10143: Krytyczna luka w motywie Platform dla WordPress

Luka w motywie Platform WordPress umożliwia nieautoryzowaną eskalację uprawnień. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
76.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
platform theme

Co wiadomo

Motyw Platform dla WordPress do wersji 1.4.4 (wyłączając) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji *_ajax_save_options(). Atakujący bez uwierzytelnienia mogą zmieniać dowolne opcje, w tym ustawić domyślną rolę rejestracji na administratora, co pozwala na uzyskanie dostępu administracyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Platform, gdyż umożliwia eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co negatywnie wpływa na reputację i bezpieczeństwo biznesu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Platform i zaktualizować go do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych zmian opcji. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS