CVE-2024-12202: Luka w wtyczce Croma Music dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Croma Music dla WordPress do 3.6 umożliwia eskalację uprawnień przez brak weryfikacji uprawnień w funkcji AJAX. Sprawdź i zabezpiecz swoją stronę.
CVE-2024-12202CVSS 8.8CMS

CVE-2024-12202: Luka w wtyczce Croma Music dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Croma Music dla WordPress do 3.6 umożliwia eskalację uprawnień przez brak weryfikacji uprawnień w funkcji AJAX. Sprawdź i zabezpiecz swoją stronę.

CVSS
8.8 HIGH
EPSS
41.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Croma Music dla WordPress do wersji 3.6 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji 'ironMusic_ajax'. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać opcje witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka umożliwia atakującym podniesienie uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad stroną WordPress, co zagraża integralności i bezpieczeństwu danych oraz stabilności infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Croma Music i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji AJAX wtyczki, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie rejestracji użytkowników. Priorytetyzuj działania zabezpieczające w środowiskach z narażonymi instalacjami WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS