Krytyczna luka w WordPress TheCartPress 1.5.3.6 umożliwia nieautoryzowane uzyskanie uprawnień administratora
Luka w WordPress TheCartPress 1.5.3.6 pozwala na nieautoryzowane tworzenie kont administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.3 CRITICAL
- EPSS
- 33.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress TheCartPress w wersji 1.5.3.6 zawiera poważną lukę pozwalającą atakującym na tworzenie kont administratora bez uwierzytelnienia poprzez wysyłanie specjalnie spreparowanych żądań AJAX. Luka umożliwia pełny dostęp administracyjny bez konieczności logowania.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką TheCartPress 1.5.3.6, ponieważ atakujący mogą przejąć pełną kontrolę nad witryną. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub wykorzystania zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej krytyczny charakter.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację dostępności aktualizacji wtyczki TheCartPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów AJAX, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i zabezpieczyć środowisko WordPress.