CVE-2024-12213: krytyczna luka wtyczki WP Job Board Pro umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki WP Job Board Pro umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2024-12213CVSS 9.8CMS

CVE-2024-12213: krytyczna luka wtyczki WP Job Board Pro umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki WP Job Board Pro umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
46.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
superio

Co wiadomo

Wtyczka WP Job Board Pro dla WordPressa do wersji 2.3.16 zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy poprzez manipulację polem 'role'. Luka ta umożliwia eskalację uprawnień i potencjalne przejęcie kontroli nad stroną.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania uprawnień administratora bez uwierzytelnienia, co stwarza poważne zagrożenie dla integralności i bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Job Board Pro i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do rejestracji użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z tworzeniem kont o podwyższonych uprawnieniach. Warto również przeprowadzić przegląd uprawnień istniejących użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS