CVE-2024-12876: Luka w motywie Golo WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w motywie Golo WordPress umożliwia nieautoryzowaną zmianę haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-12876CVSS 9.8CMS

CVE-2024-12876: Luka w motywie Golo WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w motywie Golo WordPress umożliwia nieautoryzowaną zmianę haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
34.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
golo

Co wiadomo

Motyw Golo - City Travel Guide dla WordPress w wersjach do 1.6.10 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku prawidłowej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywem Golo, ponieważ atakujący mogą przejąć konta administratorów i uzyskać pełną kontrolę nad witryną. Może to prowadzić do defacementu, kradzieży danych lub wykorzystania zasobów serwera do dalszych ataków. Wdrożenie odpowiednich środków jest kluczowe dla ochrony integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Golo u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych zmian haseł oraz rozważenie tymczasowego wyłączenia funkcji zmiany hasła przez użytkowników. Priorytetem jest szybka reakcja i weryfikacja kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS