CVE-2024-10783: Luka w MainWP Child umożliwiająca eskalację uprawnień

Wtyczka MainWP Child do WordPress ma lukę eskalacji uprawnień w wersjach do 5.2. Zalecana aktualizacja do 5.3.4 w celu zabezpieczenia.
CVE-2024-10783CVSS 8.1Web

CVE-2024-10783: Luka w MainWP Child umożliwiająca eskalację uprawnień

Wtyczka MainWP Child do WordPress ma lukę eskalacji uprawnień w wersjach do 5.2. Zalecana aktualizacja do 5.3.4 w celu zabezpieczenia.

CVSS
8.1 HIGH
EPSS
82.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MainWP Child dla WordPress do zarządzania wieloma stronami posiada lukę eskalacji uprawnień w funkcji register_site w wersjach do 5.2 włącznie, gdy strona jest nie skonfigurowana. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako administrator na instancjach niepołączonych jeszcze z MainWP Dashboard.

Wpływ biznesowy

Luka dotyczy tylko instalacji MainWP Child, które nie zostały jeszcze połączone z MainWP Dashboard i nie mają włączonej funkcji unikalnego identyfikatora bezpieczeństwa. Atakujący mogą uzyskać uprawnienia administratora, co stwarza poważne ryzyko dla bezpieczeństwa zarządzanych stron. Strony już połączone lub z włączonym unikalnym ID nie są zagrożone, co ogranicza zakres wpływu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy ich instalacje MainWP Child są połączone z MainWP Dashboard oraz czy funkcja unikalnego identyfikatora bezpieczeństwa jest aktywna. Zaleca się aktualizację do wersji co najmniej 5.3.4, która zawiera poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do nie skonfigurowanych instancji oraz monitorować logi pod kątem podejrzanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS