CVE-2024-10589: Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwiająca eskalację uprawnień
Krytyczna luka w wtyczce Leopard - WordPress Offload Media umożliwia eskalację uprawnień do administratora. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Leopard - WordPress Offload Media do WordPressa do wersji 3.1.1 zawiera krytyczną lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcji import_settings(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, uzyskując dostęp administracyjny.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym eskalację uprawnień do poziomu administratora. Może to prowadzić do pełnej kompromitacji serwisu, w tym modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Leopard - WordPress Offload Media do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji import_settings(). Regularnie przeglądaj uprawnienia użytkowników i stosuj zasady minimalnych uprawnień.