Krytyczna luka wtyczki Media Manager dla UserPro w WordPress umożliwia eskalację uprawnień
Krytyczna luka wtyczki Media Manager dla UserPro w WordPress umożliwia eskalację uprawnień i przejęcie kontroli nad stroną. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media manager
Co wiadomo
Wtyczka Media Manager dla UserPro w WordPress do wersji 3.11.0 ma lukę pozwalającą nieautoryzowanym atakującym na modyfikację danych i eskalację uprawnień. Brak odpowiedniej kontroli uprawnień w funkcji add_capto_img() umożliwia zmianę opcji witryny, w tym ustawienie domyślnej roli rejestracji na administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu administracyjnego do strony WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub przejęcia kontroli nad infrastrukturą. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Manager dla UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia kontroli dostępu.