CVE-2024-2417: Luka eskalacji uprawnień w wtyczce User Registration dla WordPress
Wtyczka User Registration WordPress do 3.1.5 umożliwia eskalację uprawnień, pozwalając subskrybentom na uzyskanie roli administratora. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 57.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress do wersji 3.1.5 zawiera lukę eskalacji uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji form_save_action() pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na nadanie sobie roli administratora.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmodyfikować formularz rejestracji, aby domyślną rolą nowo rejestrowanych użytkowników był administrator. To umożliwia im uzyskanie pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji systemu.