CVE-2023-4239: Luka wtyczki Real Estate Manager umożliwiająca eskalację uprawnień

Wtyczka Real Estate Manager do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4239CVSS 8.8Web

CVE-2023-4239: Luka wtyczki Real Estate Manager umożliwiająca eskalację uprawnień

Wtyczka Real Estate Manager do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
46.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
real estate manager

Co wiadomo

Wtyczka Real Estate Manager dla WordPress w wersjach do 7.2 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'wp_capabilities' podczas aktualizacji profilu.

Wpływ biznesowy

Luka ta stwarza ryzyko, że nieuprawnieni użytkownicy mogą podnieść swoje uprawnienia i uzyskać dostęp do funkcji administracyjnych serwisu. Może to prowadzić do nieautoryzowanych zmian w treści, konfiguracji lub danych witryny, co zagraża integralności i bezpieczeństwu infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Estate Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS