CVE-2024-11323: Luka wtyczki AI Quiz dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AI Quiz dla WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11323CVSS 8.8Web

CVE-2024-11323: Luka wtyczki AI Quiz dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AI Quiz dla WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
34.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Quiz dla WordPress do wersji 1.1 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji ai_quiz_update_style(). Atakujący z poziomem subskrybenta mogą zmienić ustawienia strony, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka umożliwia atakującym z podstawowym dostępem do serwisu WordPress podniesienie uprawnień do poziomu administratora, co może prowadzić do pełnej kontroli nad witryną. Może to skutkować nieautoryzowanym dostępem, zmianą zawartości, instalacją złośliwego oprogramowania oraz utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Quiz i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS