Krytyczna luka eskalacji uprawnień w wtyczce SakolaWP dla WordPress

Luka CVE-2024-12470 pozwala nieautoryzowanym użytkownikom na rejestrację jako administratorzy w wtyczce SakolaWP WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12470CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce SakolaWP dla WordPress

Luka CVE-2024-12470 pozwala nieautoryzowanym użytkownikom na rejestrację jako administratorzy w wtyczce SakolaWP WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
46.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka School Management System – SakolaWP dla WordPress do wersji 1.0.8 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy. Problem wynika z niewłaściwego ograniczenia ról podczas rejestracji użytkowników.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym uzyskanie pełnych uprawnień administracyjnych bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy CMS powinni traktować tę podatność jako wysokie ryzyko dla integralności i bezpieczeństwa systemu zarządzania treścią.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SakolaWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rejestracji nowych użytkowników, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS