CVE-2024-12293: Luka CSRF w wtyczce User Role Editor dla WordPress
Wtyczka User Role Editor do WordPressa ma poważną lukę CSRF umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 24.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Role Editor do WordPressa do wersji 4.64.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji update_roles(). Atakujący może zmienić role użytkowników, w tym nadać sobie uprawnienia administratora, wykorzystując podstępne żądanie.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na eskalację uprawnień poprzez manipulację rolami użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny, zwłaszcza jeśli korzystają z wtyczki User Role Editor w wersjach do 4.64.3.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Role Editor i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych zmian ról użytkowników. Wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukacja administratorów w zakresie rozpoznawania podejrzanych żądań również zwiększą bezpieczeństwo.