CVE-2024-12129: luka w wtyczce Royal Core dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Royal Core do WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 28.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal core
Co wiadomo
Wtyczka Royal Core dla WordPress do wersji 2.9.2 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji 'royal_restore_backup'. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka umożliwia atakującym uzyskanie dostępu administracyjnego do strony WordPress poprzez zmianę ustawień rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści i potencjalnych szkód dla reputacji oraz bezpieczeństwa danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej potencjał eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Core i ich instalację. W międzyczasie ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian w ustawieniach witryny. Warto również rozważyć tymczasowe wyłączenie rejestracji nowych użytkowników, jeśli nie jest niezbędna.