CVE-2024-1991: Luka w RegistrationMagic umożliwiająca eskalację uprawnień

Wtyczka RegistrationMagic dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-1991.
CVE-2024-1991CVSS 8.8Web

CVE-2024-1991: Luka w RegistrationMagic umożliwiająca eskalację uprawnień

Wtyczka RegistrationMagic dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-1991.

CVSS
8.8 HIGH
EPSS
55.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
registrationmagic

Co wiadomo

Wtyczka RegistrationMagic dla WordPressa posiada lukę pozwalającą na eskalację uprawnień poprzez brak odpowiedniej weryfikacji w funkcji update_users_role() we wszystkich wersjach do 5.3.0.0 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką RegistrationMagic, gdyż umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji danych, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla biznesu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki RegistrationMagic i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Zaleca się również przegląd uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS