CVE-2024-1991: Luka w RegistrationMagic umożliwiająca eskalację uprawnień
Wtyczka RegistrationMagic dla WordPress umożliwia eskalację uprawnień do administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2024-1991.
- CVSS
- 8.8 HIGH
- EPSS
- 55.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- registrationmagic
Co wiadomo
Wtyczka RegistrationMagic dla WordPressa posiada lukę pozwalającą na eskalację uprawnień poprzez brak odpowiedniej weryfikacji w funkcji update_users_role() we wszystkich wersjach do 5.3.0.0 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką RegistrationMagic, gdyż umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji danych, instalacji złośliwego oprogramowania lub innych działań szkodliwych dla biznesu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki RegistrationMagic i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Zaleca się również przegląd uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.