Krytyczna luka w WordPress TheCartPress 1.5.3.6 umożliwia nieautoryzowane uzyskanie uprawnień administratora

Luka w WordPress TheCartPress 1.5.3.6 pozwala na nieautoryzowane tworzenie kont administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2021-47932CVSS 9.3CMS

Krytyczna luka w WordPress TheCartPress 1.5.3.6 umożliwia nieautoryzowane uzyskanie uprawnień administratora

Luka w WordPress TheCartPress 1.5.3.6 pozwala na nieautoryzowane tworzenie kont administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.3 CRITICAL
EPSS
33.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress TheCartPress w wersji 1.5.3.6 zawiera poważną lukę pozwalającą atakującym na tworzenie kont administratora bez uwierzytelnienia poprzez wysyłanie specjalnie spreparowanych żądań AJAX. Luka umożliwia pełny dostęp administracyjny bez konieczności logowania.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką TheCartPress 1.5.3.6, ponieważ atakujący mogą przejąć pełną kontrolę nad witryną. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub wykorzystania zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej krytyczny charakter.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację dostępności aktualizacji wtyczki TheCartPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów AJAX, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i zabezpieczyć środowisko WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS