CVE-2024-2417: Luka eskalacji uprawnień w wtyczce User Registration dla WordPress

Wtyczka User Registration WordPress do 3.1.5 umożliwia eskalację uprawnień, pozwalając subskrybentom na uzyskanie roli administratora. Zalecana szybka aktualizacja.
CVE-2024-2417CVSS 8.8Web

CVE-2024-2417: Luka eskalacji uprawnień w wtyczce User Registration dla WordPress

Wtyczka User Registration WordPress do 3.1.5 umożliwia eskalację uprawnień, pozwalając subskrybentom na uzyskanie roli administratora. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
57.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress do wersji 3.1.5 zawiera lukę eskalacji uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji form_save_action() pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na nadanie sobie roli administratora.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą zmodyfikować formularz rejestracji, aby domyślną rolą nowo rejestrowanych użytkowników był administrator. To umożliwia im uzyskanie pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS