Luka wtyczki BoomBox Theme Extensions dla WordPress umożliwia eskalację uprawnień

Wtyczka BoomBox Theme Extensions WordPress ma lukę pozwalającą na eskalację uprawnień i przejęcie kont administratorów. Zalecana szybka aktualizacja.
CVE-2024-12295CVSS 8.8CMS

Luka wtyczki BoomBox Theme Extensions dla WordPress umożliwia eskalację uprawnień

Wtyczka BoomBox Theme Extensions WordPress ma lukę pozwalającą na eskalację uprawnień i przejęcie kont administratorów. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
26.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BoomBox Theme Extensions dla WordPress do wersji 1.8.0 włącznie zawiera lukę pozwalającą na przejęcie konta poprzez nieprawidłową weryfikację tożsamości użytkownika przy zmianie hasła. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmienić hasła dowolnych użytkowników, w tym administratorów, uzyskując dostęp do ich kont.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i przejęcie kont administracyjnych. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki BoomBox Theme Extensions i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i wymusić zmianę haseł, szczególnie dla kont o podwyższonych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS