CVE-2024-12296: luka wtyczki Apus Framework dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Apus Framework dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-12296.
- CVSS
- 8.8 HIGH
- EPSS
- 39.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- superio
Co wiadomo
Wtyczka Apus Framework dla WordPress (do wersji 2.4 włącznie) posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji 'import_page_options'. Atakujący z poziomem dostępu Subscriber lub wyższym mogą zmieniać dowolne opcje witryny, w tym ustawić domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką Apus Framework, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to skutkować nieautoryzowanymi zmianami, utratą danych lub kompromitacją całej infrastruktury CMS, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Apus Framework i aktualizację do najnowszej dostępnej wersji, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji import_page_options oraz monitoruj logi pod kątem podejrzanych działań. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa i ograniczenie uprawnień użytkowników.