CVE-2023-4153: Luka wtyczki Ban Users umożliwiająca eskalację uprawnień
Wtyczka Ban Users do WordPress ma poważną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 48.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ban users
Co wiadomo
Wtyczka Ban Users dla WordPress w wersjach do 1.5.3 ma lukę pozwalającą na eskalację uprawnień przez brak weryfikacji uprawnień w funkcji w3dev_save_ban_user_settings_callback. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmieniać ustawienia wtyczki, aby zarządzać blokadami użytkowników i zmieniać ich role.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom z niskimi uprawnieniami przejęcie kontroli nad funkcjami blokowania i odblokowywania użytkowników oraz zmianę ich ról, co może prowadzić do poważnych naruszeń bezpieczeństwa i eskalacji uprawnień w systemie WordPress. Może to skutkować nieautoryzowanym dostępem do zasobów i potencjalnym uszkodzeniem lub utratą danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Ban Users i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, przegląd logów pod kątem podejrzanych działań oraz monitorowanie uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.