CVE-2024-11643: Luka w wtyczce AllAccessible dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AllAccessible dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji, co pozwala atakującym na uzyskanie dostępu administratora.
CVE-2024-11643CVSS 8.8Web

CVE-2024-11643: Luka w wtyczce AllAccessible dla WordPress umożliwiająca eskalację uprawnień

Wtyczka AllAccessible dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji, co pozwala atakującym na uzyskanie dostępu administratora.

CVSS
8.8 HIGH
EPSS
50.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Accessibility by AllAccessible dla WordPress do wersji 1.3.4 posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień poprzez brak odpowiedniej weryfikacji uprawnień w funkcji AllAccessible_save_settings. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, co umożliwia uzyskanie dostępu administracyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ pozwala na eskalację uprawnień do poziomu administratora bez odpowiednich uprawnień. Może to prowadzić do pełnego przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AllAccessible i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i dokładnie monitorować logi pod kątem podejrzanych zmian ustawień. Dodatkowo warto rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz przeprowadzić audyt uprawnień na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS