CVE-2024-13232: Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwiająca eskalację uprawnień
Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwia eskalację uprawnień i wykonanie dowolnych zapytań SQL. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 34.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Awesome Import & Export do wersji 4.1.1 zawiera lukę pozwalającą uwierzytelnionym użytkownikom o poziomie subskrybenta lub wyższym na wykonanie dowolnych zapytań SQL. Luka ta może zostać wykorzystana do utworzenia konta administratora.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do eskalacji uprawnień i przejęcia kontroli nad witryną WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co stanowi poważne zagrożenie dla integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia ograniczające możliwość wykonania nieautoryzowanych zapytań SQL.