CVE-2023-6009: Luka wtyczki UserPro umożliwiająca eskalację uprawnień

Wtyczka UserPro do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6009CVSS 8.8CMS

CVE-2023-6009: Luka wtyczki UserPro umożliwiająca eskalację uprawnień

Wtyczka UserPro do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
56.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.4 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'wp_capabilities' podczas aktualizacji profilu.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień, co może prowadzić do przejęcia kontroli nad stroną WordPress. W efekcie atakujący mogą uzyskać dostęp do funkcji administracyjnych, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS