Krytyczna luka eskalacji uprawnień w wtyczkach MiniOrange dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczkach MiniOrange Malware Scanner i Web Application Firewall dla WordPress. Zalecana szybka aktualizacja.
CVE-2024-2172CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczkach MiniOrange dla WordPress

Krytyczna luka eskalacji uprawnień w wtyczkach MiniOrange Malware Scanner i Web Application Firewall dla WordPress. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Malware Scanner i Web Application Firewall firmy MiniOrange dla WordPress zawierają krytyczną lukę eskalacji uprawnień z powodu braku weryfikacji uprawnień w funkcji mo_wpns_init(). Luka dotyczy wszystkich wersji do 4.7.2 (Malware Scanner) i 2.1.1 (Web Application Firewall) i umożliwia nieautoryzowanym atakującym uzyskanie uprawnień administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad stroną WordPress, co zagraża integralności i dostępności usług oraz może prowadzić do wycieku danych lub dalszych ataków. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, zwłaszcza jeśli używają wymienionych wtyczek.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanych wtyczek MiniOrange Malware Scanner i Web Application Firewall oraz aktualizację do najnowszych wersji udostępnionych przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczek do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS