CVE-2024-11103: krytyczna luka wtyczki Contest Gallery dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka wtyczki Contest Gallery dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contest gallery
Co wiadomo
Wtyczka Contest Gallery dla WordPress do wersji 24.0.7 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu całej witryny WordPress. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie przeglądu kont użytkowników pod kątem nieautoryzowanych zmian haseł i wzmocnienie polityk bezpieczeństwa dostępu.