CVE-2024-12876: Luka w motywie Golo WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w motywie Golo WordPress umożliwia nieautoryzowaną zmianę haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- golo
Co wiadomo
Motyw Golo - City Travel Guide dla WordPress w wersjach do 1.6.10 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku prawidłowej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z motywem Golo, ponieważ atakujący mogą przejąć konta administratorów i uzyskać pełną kontrolę nad witryną. Może to prowadzić do defacementu, kradzieży danych lub wykorzystania zasobów serwera do dalszych ataków. Wdrożenie odpowiednich środków jest kluczowe dla ochrony integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Golo u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych zmian haseł oraz rozważenie tymczasowego wyłączenia funkcji zmiany hasła przez użytkowników. Priorytetem jest szybka reakcja i weryfikacja kont użytkowników pod kątem nieautoryzowanych zmian.