CVE-2023-6009: Luka wtyczki UserPro umożliwiająca eskalację uprawnień
Wtyczka UserPro do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 56.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.4 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z minimalnymi uprawnieniami, np. subskrybent, mogą zmienić swoją rolę użytkownika poprzez manipulację parametrem 'wp_capabilities' podczas aktualizacji profilu.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień, co może prowadzić do przejęcia kontroli nad stroną WordPress. W efekcie atakujący mogą uzyskać dostęp do funkcji administracyjnych, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnych niezbędnych uprawnień, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.