CVE-2024-10589: Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwia eskalację uprawnień do administratora. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-10589CVSS 9.8CMS

CVE-2024-10589: Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwia eskalację uprawnień do administratora. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
38.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Leopard - WordPress Offload Media do WordPressa do wersji 3.1.1 zawiera krytyczną lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcji import_settings(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, uzyskując dostęp administracyjny.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym eskalację uprawnień do poziomu administratora. Może to prowadzić do pełnej kompromitacji serwisu, w tym modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Leopard - WordPress Offload Media do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji import_settings(). Regularnie przeglądaj uprawnienia użytkowników i stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS