Luka w WP Project Manager umożliwiająca eskalację uprawnień

Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i monitoring użytkowników.
CVE-2023-3636CVSS 8.8Web

Luka w WP Project Manager umożliwiająca eskalację uprawnień

Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i monitoring użytkowników.

CVSS
8.8 HIGH
EPSS
48.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager dla WordPressa w wersjach do 2.6.4 ma lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'usernames'.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP Project Manager, ponieważ umożliwia nieautoryzowaną zmianę uprawnień użytkowników. Może to prowadzić do niekontrolowanego dostępu do zasobów i potencjalnych dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć możliwość eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki WP Project Manager do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej łatki, należy ograniczyć dostęp użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanych zmian ról oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS