CVE-2024-10783: Luka w MainWP Child umożliwiająca eskalację uprawnień
Wtyczka MainWP Child do WordPress ma lukę eskalacji uprawnień w wersjach do 5.2. Zalecana aktualizacja do 5.3.4 w celu zabezpieczenia.
- CVSS
- 8.1 HIGH
- EPSS
- 82.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MainWP Child dla WordPress do zarządzania wieloma stronami posiada lukę eskalacji uprawnień w funkcji register_site w wersjach do 5.2 włącznie, gdy strona jest nie skonfigurowana. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako administrator na instancjach niepołączonych jeszcze z MainWP Dashboard.
Wpływ biznesowy
Luka dotyczy tylko instalacji MainWP Child, które nie zostały jeszcze połączone z MainWP Dashboard i nie mają włączonej funkcji unikalnego identyfikatora bezpieczeństwa. Atakujący mogą uzyskać uprawnienia administratora, co stwarza poważne ryzyko dla bezpieczeństwa zarządzanych stron. Strony już połączone lub z włączonym unikalnym ID nie są zagrożone, co ogranicza zakres wpływu.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy ich instalacje MainWP Child są połączone z MainWP Dashboard oraz czy funkcja unikalnego identyfikatora bezpieczeństwa jest aktywna. Zaleca się aktualizację do wersji co najmniej 5.3.4, która zawiera poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do nie skonfigurowanych instancji oraz monitorować logi pod kątem podejrzanych działań.