CVE-2024-13373: Luka wtyczki Exertio Framework dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Exertio Framework dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring.
CVE-2024-13373CVSS 8.1CMS

CVE-2024-13373: Luka wtyczki Exertio Framework dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Exertio Framework dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Zalecana szybka aktualizacja i monitoring.

CVSS
8.1 HIGH
EPSS
31.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Exertio Framework dla WordPress w wersjach do 1.3.1 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika przy zmianie hasła, co umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co prowadzi do pełnej kontroli nad stroną WordPress. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Exertio Framework i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i wymusić zmianę haseł, zwłaszcza dla administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS