Krytyczna luka w Nokri – Job Board WordPress Theme umożliwiająca przejęcie konta
Krytyczna luka w Nokri – Job Board WordPress Theme umożliwia przejęcie konta i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 80.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Nokri – Job Board dla WordPress do wersji 1.6.2 posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji pustego tokena przy aktualizacji danych użytkownika, co umożliwia nieautoryzowanym atakującym zmianę hasła dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na tym motywie, gdyż pozwala na przejęcie kont z wysokimi uprawnieniami, co może skutkować utratą kontroli nad serwisem, wyciekiem danych lub innymi działaniami szkodliwymi. Atakujący mogą wykorzystać tę podatność do pełnego przejęcia witryny, co wymaga natychmiastowej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Nokri i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji danych użytkowników. Priorytetem jest szybka identyfikacja i zabezpieczenie kont administratorów.