CVE-2023-4153: Luka wtyczki Ban Users umożliwiająca eskalację uprawnień

Wtyczka Ban Users do WordPress ma poważną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4153CVSS 8.8Web

CVE-2023-4153: Luka wtyczki Ban Users umożliwiająca eskalację uprawnień

Wtyczka Ban Users do WordPress ma poważną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
48.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
ban users

Co wiadomo

Wtyczka Ban Users dla WordPress w wersjach do 1.5.3 ma lukę pozwalającą na eskalację uprawnień przez brak weryfikacji uprawnień w funkcji w3dev_save_ban_user_settings_callback. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmieniać ustawienia wtyczki, aby zarządzać blokadami użytkowników i zmieniać ich role.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom z niskimi uprawnieniami przejęcie kontroli nad funkcjami blokowania i odblokowywania użytkowników oraz zmianę ich ról, co może prowadzić do poważnych naruszeń bezpieczeństwa i eskalacji uprawnień w systemie WordPress. Może to skutkować nieautoryzowanym dostępem do zasobów i potencjalnym uszkodzeniem lub utratą danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Ban Users i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, przegląd logów pod kątem podejrzanych działań oraz monitorowanie uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS