CVE-2024-11103: krytyczna luka wtyczki Contest Gallery dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Contest Gallery dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11103CVSS 9.8Web

CVE-2024-11103: krytyczna luka wtyczki Contest Gallery dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Contest Gallery dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
51.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
contest gallery

Co wiadomo

Wtyczka Contest Gallery dla WordPress do wersji 24.0.7 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu całej witryny WordPress. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie przeglądu kont użytkowników pod kątem nieautoryzowanych zmian haseł i wzmocnienie polityk bezpieczeństwa dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS