CVE-2024-12129: luka w wtyczce Royal Core dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Royal Core do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12129CVSS 8.8CMS

CVE-2024-12129: luka w wtyczce Royal Core dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Royal Core do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
28.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal core

Co wiadomo

Wtyczka Royal Core dla WordPress do wersji 2.9.2 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji 'royal_restore_backup'. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka umożliwia atakującym uzyskanie dostępu administracyjnego do strony WordPress poprzez zmianę ustawień rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści i potencjalnych szkód dla reputacji oraz bezpieczeństwa danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej potencjał eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Core i ich instalację. W międzyczasie ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian w ustawieniach witryny. Warto również rozważyć tymczasowe wyłączenie rejestracji nowych użytkowników, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS