CVE-2024-11721: luka wtyczki Frontend Admin umożliwiająca eskalację uprawnień
Wtyczka Frontend Admin dla WordPressa ma lukę umożliwiającą nieautoryzowane tworzenie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 42.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend admin
Co wiadomo
Wtyczka Frontend Admin firmy DynamiApps dla WordPressa w wersjach do 3.24.5 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Niewystarczająca kontrola pola wyboru roli użytkownika umożliwia nieautoryzowanym atakującym tworzenie kont administratorów, jeśli mają dostęp do formularza.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieuprawnionym osobom uzyskanie pełnych uprawnień administracyjnych. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla infrastruktury IT i reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Frontend Admin i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do formularzy umożliwiających wybór roli użytkownika, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację kont użytkowników pod kątem nieautoryzowanych administratorów.