Krytyczna luka eskalacji uprawnień w wtyczce JobSearch WP Job Board dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce JobSearch WP Job Board dla WordPress umożliwia nieautoryzowany dostęp do kont administratorów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JobSearch WP Job Board dla WordPress w wersjach do 2.6.7 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez niewłaściwą weryfikację tożsamości podczas aktywacji konta e-mail. Luka ta pozwala na eskalację uprawnień bez uwierzytelnienia.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontami użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu całej witryny WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JobSearch WP Job Board i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktywacji konta, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian.