CVE-2024-12821: Luka wtyczki Media Manager dla UserPro w WordPress
Wtyczka Media Manager dla UserPro w WordPress umożliwia eskalację uprawnień do administratora przez brak weryfikacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 27.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media manager
Co wiadomo
Wtyczka Media Manager dla UserPro w WordPress do wersji 3.12.0 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji upm_upload_media(). Atakujący z poziomem subskrybenta mogą zmieniać opcje witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka pozwala na eskalację uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co może skutkować przejęciem kontroli nad witryną WordPress. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z aktywną rejestracją użytkowników i ograniczonym nadzorem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Manager dla UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto także rozważyć tymczasowe wyłączenie rejestracji użytkowników.