Krytyczna luka w motywie AdForest dla WordPress umożliwia przejęcie konta
Luka CVE-2024-11350 w motywie AdForest umożliwia przejęcie konta przez zmianę hasła bez weryfikacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- adforest
Co wiadomo
Motyw AdForest dla WordPress w wersjach do 5.1.6 włącznie zawiera lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd polega na niewłaściwej weryfikacji tożsamości użytkownika podczas zmiany hasła, co umożliwia nieautoryzowanym osobom zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z motywem AdForest, ponieważ atakujący mogą uzyskać pełną kontrolę nad kontami użytkowników, w tym administratorów. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu AdForest u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć reset haseł użytkowników o podwyższonych uprawnieniach. Priorytetem jest szybkie załatanie luki i minimalizacja ryzyka nieautoryzowanego dostępu.