Luka w WP Project Manager umożliwiająca eskalację uprawnień
Wtyczka WP Project Manager do WordPressa ma lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i monitoring użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 48.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager dla WordPressa w wersjach do 2.6.4 ma lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'usernames'.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z WP Project Manager, ponieważ umożliwia nieautoryzowaną zmianę uprawnień użytkowników. Może to prowadzić do niekontrolowanego dostępu do zasobów i potencjalnych dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć możliwość eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki WP Project Manager do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej łatki, należy ograniczyć dostęp użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanych zmian ról oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.