CVE-2024-13232: Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwia eskalację uprawnień i wykonanie dowolnych zapytań SQL. Zalecana szybka aktualizacja.
CVE-2024-13232CVSS 8.8CMS

CVE-2024-13232: Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki WordPress Awesome Import & Export umożliwia eskalację uprawnień i wykonanie dowolnych zapytań SQL. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
34.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Awesome Import & Export do wersji 4.1.1 zawiera lukę pozwalającą uwierzytelnionym użytkownikom o poziomie subskrybenta lub wyższym na wykonanie dowolnych zapytań SQL. Luka ta może zostać wykorzystana do utworzenia konta administratora.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do eskalacji uprawnień i przejęcia kontroli nad witryną WordPress. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu, co stanowi poważne zagrożenie dla integralności i dostępności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia ograniczające możliwość wykonania nieautoryzowanych zapytań SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS