CVE-2024-13643: Luka wtyczki Zox News dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Zox News dla WordPress ma krytyczną lukę umożliwiającą eskalację uprawnień i zakłócenie działania strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Zox News - Professional WordPress News & Magazine Theme do WordPressa zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać opcje witryny, co może prowadzić do eskalacji uprawnień i zakłócenia działania serwisu.
Wpływ biznesowy
Luka umożliwia atakującym zmianę domyślnej roli użytkownika na Administratora oraz włączenie rejestracji użytkowników, co może skutkować przejęciem kontroli nad stroną. Ponadto, usuwanie krytycznych opcji może powodować błędy i niedostępność serwisu, wpływając negatywnie na dostępność i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Zox News i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników. Priorytetowo należy zabezpieczyć system i przeprowadzić audyt konfiguracji uprawnień.