Luka wtyczki Import and export users and customers dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Import and export users and customers dla WordPress ma lukę pozwalającą na usunięcie wymuszonych resetów haseł przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2024-1050CVSS 4.3Web

Luka wtyczki Import and export users and customers dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Import and export users and customers dla WordPress ma lukę pozwalającą na usunięcie wymuszonych resetów haseł przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
35.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import and export users and customers dla WordPress do wersji 1.26.5 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na usunięcie wymuszonych resetów haseł. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji ajax_force_reset_password_delete_metas().

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą usunąć wymuszone resetowanie haseł, co może obniżyć bezpieczeństwo kont użytkowników i utrudnić zarządzanie politykami bezpieczeństwa. Może to prowadzić do zwiększonego ryzyka nieautoryzowanego dostępu i utraty kontroli nad kontami. Operatorzy IT powinni zwrócić uwagę na potencjalne naruszenia i zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł. Warto także przeprowadzić przegląd polityk dostępu i uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS