CVE-2024-13835: luka w wtyczce Post Meta Data Manager dla WordPress
Wtyczka Post Meta Data Manager do WordPress ma lukę eskalacji uprawnień w multisite. Sprawdź aktualizacje i zabezpiecz swoje środowisko.
- CVSS
- 7.2 HIGH
- EPSS
- 29.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post meta data manager
Co wiadomo
Wtyczka Post Meta Data Manager dla WordPress do wersji 1.4.4 włącznie zawiera lukę pozwalającą na eskalację uprawnień w środowiskach multisite. Problem wynika z braku właściwej weryfikacji instalacji multisite przed dodaniem lub modyfikacją metadanych użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę, aby uzyskać podwyższone uprawnienia na podstronach, które normalnie byłyby niedostępne. Może to prowadzić do nieautoryzowanego dostępu i potencjalnych zmian w konfiguracji lub danych witryny, co stanowi poważne zagrożenie dla bezpieczeństwa środowiska WordPress multisite.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Meta Data Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień w środowisku multisite, aby zminimalizować ryzyko wykorzystania luki.