CVE-2024-3668: Luka wtyczki PowerPack Pro dla Elementor umożliwiająca eskalację uprawnień
Wtyczka PowerPack Pro dla Elementor do 2.10.17 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 35.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- powerpack addons for elementor
Co wiadomo
Wtyczka PowerPack Pro dla Elementor w WordPress do wersji 2.10.17 włącznie zawiera lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na ustawienie domyślnej roli administratora podczas rejestracji. Dzięki temu mogą zarejestrować się jako administratorzy, co stanowi poważne zagrożenie dla bezpieczeństwa.
Wpływ biznesowy
Luka umożliwia nieautoryzowaną eskalację uprawnień, co może prowadzić do przejęcia kontroli nad stroną WordPress. Atakujący z dostępem na poziomie współtwórcy mogą uzyskać pełne uprawnienia administratora, co stwarza ryzyko modyfikacji treści, instalacji złośliwych wtyczek lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokie zagrożenie i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki PowerPack Pro dla Elementor i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu współtwórcy i wyżej oraz monitorować logi rejestracji i aktywności użytkowników pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników, jeśli to możliwe.