CVE-2024-10002: Luka uwierzytelniania w wtyczce Rover IDX dla WordPress

Wtyczka Rover IDX dla WordPress ma lukę umożliwiającą eskalację uprawnień do administratora. Zalecana aktualizacja do wersji 3.0.0.2906.
CVE-2024-10002CVSS 8.8Web

CVE-2024-10002: Luka uwierzytelniania w wtyczce Rover IDX dla WordPress

Wtyczka Rover IDX dla WordPress ma lukę umożliwiającą eskalację uprawnień do administratora. Zalecana aktualizacja do wersji 3.0.0.2906.

CVSS
8.8 HIGH
EPSS
41.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
rover idx

Co wiadomo

Wtyczka Rover IDX dla WordPress do wersji 3.0.0.2905 włącznie zawiera lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą walidację funkcji 'rover_idx_refresh_social_callback'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp administratora. Luka została częściowo załatana w wersji 3.0.0.2905 i całkowicie w 3.0.0.2906.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na eskalację uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych ataków i utraty kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Rover IDX do wersji 3.0.0.2906 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj uprawnienia użytkowników i minimalizuj dostęp do kont z wyższymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS