Krytyczna luka w motywie Altair dla WordPress umożliwia eskalację uprawnień

Luka w motywie Altair WordPress umożliwia nieautoryzowaną eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj motyw.
CVE-2024-12922CVSS 9.8Web

Krytyczna luka w motywie Altair dla WordPress umożliwia eskalację uprawnień

Luka w motywie Altair WordPress umożliwia nieautoryzowaną eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj motyw.

CVSS
9.8 CRITICAL
EPSS
38.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Altair dla WordPress do wersji 5.2.4 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację ustawień strony, co może prowadzić do nadania sobie uprawnień administratora. Luka wynika z braku odpowiedniej weryfikacji uprawnień w pliku functions.php.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zmiany domyślnej roli rejestracji na administratora oraz włączenia rejestracji użytkowników, co umożliwia uzyskanie pełnego dostępu administracyjnego do strony WordPress. Może to skutkować przejęciem kontroli nad witryną, utratą danych oraz poważnymi zagrożeniami dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji motywu Altair i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć możliwość rejestracji użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie motywu Altair do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS