CVE-2024-13446: Krytyczna luka wtyczki Workreap dla WordPress umożliwiająca eskalację uprawnień

Workreap do 3.2.5 ma krytyczną lukę pozwalającą na przejęcie konta. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-13446CVSS 9.8CMS

CVE-2024-13446: Krytyczna luka wtyczki Workreap dla WordPress umożliwiająca eskalację uprawnień

Workreap do 3.2.5 ma krytyczną lukę pozwalającą na przejęcie konta. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
32.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
workreap

Co wiadomo

Wtyczka Workreap dla WordPress do wersji 3.2.5 włącznie posiada krytyczną lukę pozwalającą na przejęcie konta poprzez niewłaściwą weryfikację tożsamości użytkownika podczas automatycznego logowania społecznościowego lub aktualizacji profilu. Atakujący mogą zalogować się jako dowolny użytkownik znając jego adres e-mail lub zmienić hasło dowolnego użytkownika, w tym administratora.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowanym osobom uzyskanie dostępu do kont użytkowników, w tym administratorów, co może prowadzić do pełnego przejęcia kontroli nad stroną WordPress. Skutki obejmują potencjalne naruszenie danych, modyfikacje zawartości oraz dalsze ataki na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Workreap do wersji nowszej niż 3.2.5, w której luka została częściowo załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS