Luka wtyczki BoomBox Theme Extensions dla WordPress umożliwia eskalację uprawnień
Wtyczka BoomBox Theme Extensions WordPress ma lukę pozwalającą na eskalację uprawnień i przejęcie kont administratorów. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 26.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BoomBox Theme Extensions dla WordPress do wersji 1.8.0 włącznie zawiera lukę pozwalającą na przejęcie konta poprzez nieprawidłową weryfikację tożsamości użytkownika przy zmianie hasła. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmienić hasła dowolnych użytkowników, w tym administratorów, uzyskując dostęp do ich kont.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i przejęcie kont administracyjnych. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki BoomBox Theme Extensions i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i wymusić zmianę haseł, szczególnie dla kont o podwyższonych uprawnieniach.