Luka w motywie Th Shop Mania dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Wysokie ryzyko w motywie Th Shop Mania WordPress umożliwia nieautoryzowaną instalację wtyczek i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10674CVSS 8.8Web

Luka w motywie Th Shop Mania dla WordPress umożliwia nieautoryzowaną instalację wtyczek

Wysokie ryzyko w motywie Th Shop Mania WordPress umożliwia nieautoryzowaną instalację wtyczek i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
74.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Th Shop Mania dla WordPress do wersji 1.4.9 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na instalację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Może to prowadzić do eskalacji uprawnień i zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą wykorzystać tę lukę do instalacji złośliwych wtyczek, co stwarza ryzyko poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad serwerem WordPress. Organizacje korzystające z tego motywu powinny traktować tę podatność jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Th Shop Mania u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i przeprowadzić przegląd zainstalowanych wtyczek pod kątem nieautoryzowanych zmian. Monitorowanie logów i analiza podejrzanych działań również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS