CVE-2024-12293: Luka CSRF w wtyczce User Role Editor dla WordPress

Wtyczka User Role Editor do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12293CVSS 8.8Web

CVE-2024-12293: Luka CSRF w wtyczce User Role Editor dla WordPress

Wtyczka User Role Editor do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
24.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Role Editor do WordPressa do wersji 4.64.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji update_roles(). Atakujący może zmienić role użytkowników, w tym nadać sobie uprawnienia administratora, wykorzystując podstępne żądanie.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na eskalację uprawnień poprzez manipulację rolami użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny, zwłaszcza jeśli korzystają z wtyczki User Role Editor w wersjach do 4.64.3.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Role Editor i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian ról użytkowników. Wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukacja administratorów w zakresie rozpoznawania podejrzanych żądań również zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS