CVE-2024-13376: Luka w motywie Industrial dla WordPress umożliwiająca eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie Industrial dla WordPress do wersji 1.7.8. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13376CVSS 8.8CMS

CVE-2024-13376: Luka w motywie Industrial dla WordPress umożliwiająca eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie Industrial dla WordPress do wersji 1.7.8. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
25.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Industrial dla WordPress do wersji 1.7.8 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji _ajax_get_total_content_import_items(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka umożliwia atakującym podniesienie swoich uprawnień do poziomu administratora poprzez zmianę domyślnej roli użytkownika podczas rejestracji. Może to prowadzić do pełnego przejęcia kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Industrial i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian ustawień. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS