CVE-2024-13376: Luka w motywie Industrial dla WordPress umożliwiająca eskalację uprawnień
Wysokie ryzyko eskalacji uprawnień w motywie Industrial dla WordPress do wersji 1.7.8. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 25.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Industrial dla WordPress do wersji 1.7.8 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji _ajax_get_total_content_import_items(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka umożliwia atakującym podniesienie swoich uprawnień do poziomu administratora poprzez zmianę domyślnej roli użytkownika podczas rejestracji. Może to prowadzić do pełnego przejęcia kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Industrial i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian ustawień. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia luki.