CVE-2023-4293: luka eskalacji uprawnień w wtyczce Premium Packages dla WordPress
Wtyczka Premium Packages dla WordPress ma krytyczną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 52.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium packages - sell digital products securely
Co wiadomo
Wtyczka Premium Packages - Sell Digital Products Securely dla WordPress do wersji 5.7.4 zawiera lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'profile[role]' podczas aktualizacji profilu.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień, co może prowadzić do przejęcia kontroli nad witryną WordPress. To z kolei stwarza ryzyko nieautoryzowanych zmian, wycieku danych lub instalacji złośliwego oprogramowania, wpływając negatywnie na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Premium Packages i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i ocena potencjalnych skutków incydentu.