CVE-2024-12860: Krytyczna luka w motywie CarSpot WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w motywie CarSpot WordPress umożliwia nieautoryzowaną zmianę haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- carspot
Co wiadomo
Motyw CarSpot – Dealership WordPress Classified Theme do WordPressa w wersjach do 2.4.3 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku prawidłowej weryfikacji tokena przed zmianą hasła użytkownika, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującym na przejęcie kont administracyjnych, co może prowadzić do pełnej kompromitacji witryny WordPress oraz potencjalnie całej infrastruktury. Może to skutkować utratą danych, defacementem strony, a także wykorzystaniem zasobów do dalszych ataków lub rozprzestrzeniania złośliwego oprogramowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu CarSpot u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć reset haseł użytkowników o podwyższonych uprawnieniach. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.