CVE-2023-4404: krytyczna luka eskalacji uprawnień w wtyczce Charitable dla WordPress
Krytyczna luka CVE-2023-4404 w wtyczce Charitable dla WordPress umożliwia eskalację uprawnień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- charitable
Co wiadomo
Wtyczka Donation Forms by Charitable dla WordPress w wersjach do 1.7.0.12 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym nadanie sobie wyższych uprawnień poprzez manipulację parametrem 'role' podczas rejestracji. Luka wynika z niewystarczających ograniczeń funkcji 'update_core_user'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą podnieść swoje uprawnienia w systemie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla integralności i dostępności serwisu. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Charitable i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić politykę bezpieczeństwa rejestracji.