CVE-2023-4239: Luka wtyczki Real Estate Manager umożliwiająca eskalację uprawnień
Wtyczka Real Estate Manager do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 46.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- real estate manager
Co wiadomo
Wtyczka Real Estate Manager dla WordPress w wersjach do 7.2 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'wp_capabilities' podczas aktualizacji profilu.
Wpływ biznesowy
Luka ta stwarza ryzyko, że nieuprawnieni użytkownicy mogą podnieść swoje uprawnienia i uzyskać dostęp do funkcji administracyjnych serwisu. Może to prowadzić do nieautoryzowanych zmian w treści, konfiguracji lub danych witryny, co zagraża integralności i bezpieczeństwu infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Estate Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.