Krytyczna luka wtyczki SV100 Companion dla WordPress umożliwia eskalację uprawnień

Krytyczna luka w wtyczce SV100 Companion dla WordPress umożliwia atakującym uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12155CVSS 9.8Web

Krytyczna luka wtyczki SV100 Companion dla WordPress umożliwia eskalację uprawnień

Krytyczna luka w wtyczce SV100 Companion dla WordPress umożliwia atakującym uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
64.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SV100 Companion dla WordPress do wersji 2.0.02 posiada lukę pozwalającą nieautoryzowanym atakującym na modyfikację ustawień bez odpowiedniej weryfikacji uprawnień. Atakujący mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia na stronie.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia nieautoryzowanym użytkownikom przejęcie kontroli nad witryną WordPress poprzez nadanie sobie uprawnień administratora. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji treści, kradzieży danych oraz dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SV100 Companion i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu ustawień, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS