CVE-2024-10002: Luka uwierzytelniania w wtyczce Rover IDX dla WordPress
Wtyczka Rover IDX dla WordPress ma lukę umożliwiającą eskalację uprawnień do administratora. Zalecana aktualizacja do wersji 3.0.0.2906.
- CVSS
- 8.8 HIGH
- EPSS
- 41.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rover idx
Co wiadomo
Wtyczka Rover IDX dla WordPress do wersji 3.0.0.2905 włącznie zawiera lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą walidację funkcji 'rover_idx_refresh_social_callback'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp administratora. Luka została częściowo załatana w wersji 3.0.0.2905 i całkowicie w 3.0.0.2906.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na eskalację uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych ataków i utraty kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Rover IDX do wersji 3.0.0.2906 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i minimalizuj dostęp do kont z wyższymi uprawnieniami.