CVE-2024-12821: Luka wtyczki Media Manager dla UserPro w WordPress

Wtyczka Media Manager dla UserPro w WordPress umożliwia eskalację uprawnień do administratora przez brak weryfikacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12821CVSS 8.8CMS

CVE-2024-12821: Luka wtyczki Media Manager dla UserPro w WordPress

Wtyczka Media Manager dla UserPro w WordPress umożliwia eskalację uprawnień do administratora przez brak weryfikacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
27.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
media manager

Co wiadomo

Wtyczka Media Manager dla UserPro w WordPress do wersji 3.12.0 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji upm_upload_media(). Atakujący z poziomem subskrybenta mogą zmieniać opcje witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka pozwala na eskalację uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co może skutkować przejęciem kontroli nad witryną WordPress. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z aktywną rejestracją użytkowników i ograniczonym nadzorem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Manager dla UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Warto także rozważyć tymczasowe wyłączenie rejestracji użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS