CVE-2024-12296: luka wtyczki Apus Framework dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Apus Framework dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-12296.
CVE-2024-12296CVSS 8.8CMS

CVE-2024-12296: luka wtyczki Apus Framework dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Apus Framework dla WordPress ma lukę umożliwiającą eskalację uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-12296.

CVSS
8.8 HIGH
EPSS
39.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
superio

Co wiadomo

Wtyczka Apus Framework dla WordPress (do wersji 2.4 włącznie) posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji 'import_page_options'. Atakujący z poziomem dostępu Subscriber lub wyższym mogą zmieniać dowolne opcje witryny, w tym ustawić domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką Apus Framework, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to skutkować nieautoryzowanymi zmianami, utratą danych lub kompromitacją całej infrastruktury CMS, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Apus Framework i aktualizację do najnowszej dostępnej wersji, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji import_page_options oraz monitoruj logi pod kątem podejrzanych działań. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa i ograniczenie uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS