CVE-2024-13446: Krytyczna luka wtyczki Workreap dla WordPress umożliwiająca eskalację uprawnień
Workreap do 3.2.5 ma krytyczną lukę pozwalającą na przejęcie konta. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- workreap
Co wiadomo
Wtyczka Workreap dla WordPress do wersji 3.2.5 włącznie posiada krytyczną lukę pozwalającą na przejęcie konta poprzez niewłaściwą weryfikację tożsamości użytkownika podczas automatycznego logowania społecznościowego lub aktualizacji profilu. Atakujący mogą zalogować się jako dowolny użytkownik znając jego adres e-mail lub zmienić hasło dowolnego użytkownika, w tym administratora.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym osobom uzyskanie dostępu do kont użytkowników, w tym administratorów, co może prowadzić do pełnego przejęcia kontroli nad stroną WordPress. Skutki obejmują potencjalne naruszenie danych, modyfikacje zawartości oraz dalsze ataki na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Workreap do wersji nowszej niż 3.2.5, w której luka została częściowo załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa od producenta.