CVE-2022-3180: krytyczna luka w wtyczce WPGateway dla WordPress

Wtyczka WPGateway do WordPress ma krytyczną lukę pozwalającą na tworzenie złośliwych kont administratora. Zalecana szybka aktualizacja i monitoring.
CVE-2022-3180CVSS 9.8CMS

CVE-2022-3180: krytyczna luka w wtyczce WPGateway dla WordPress

Wtyczka WPGateway do WordPress ma krytyczną lukę pozwalającą na tworzenie złośliwych kont administratora. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
94.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpgateway

Co wiadomo

Wtyczka WPGateway dla WordPress w wersjach do 3.5 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień. Nieautoryzowani atakujący mogą utworzyć dowolne złośliwe konto administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WPGateway. Atakujący mogą przejąć pełną kontrolę nad stroną, co może prowadzić do utraty danych, deface'u lub wykorzystania zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoki poziom krytyczności.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPGateway i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu kont użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS