CVE-2024-3729: krytyczna luka wtyczki Frontend Admin dla WordPress

Krytyczna luka wtyczki Frontend Admin dla WordPress umożliwia eskalację uprawnień i obejście uwierzytelniania. Zalecana szybka aktualizacja i monitoring.
CVE-2024-3729CVSS 9.8TLS

CVE-2024-3729: krytyczna luka wtyczki Frontend Admin dla WordPress

Krytyczna luka wtyczki Frontend Admin dla WordPress umożliwia eskalację uprawnień i obejście uwierzytelniania. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
53.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
frontend admin

Co wiadomo

Wtyczka Frontend Admin firmy DynamiApps do WordPressa ma poważną lukę w obsłudze wyjątków szyfrowania w funkcji 'fea_encrypt' we wszystkich wersjach do 3.19.4 włącznie. Luka umożliwia nieautoryzowanym atakującym manipulację formularzami użytkowników, co może prowadzić do eskalacji uprawnień, obejścia uwierzytelniania lub wstrzyknięcia złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania uprawnień administratora lub obejścia mechanizmów logowania, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Może to skutkować nieautoryzowanym dostępem, zmianą zawartości lub przejęciem kontroli nad serwisem WordPress. Luka jest krytyczna i wymaga natychmiastowej uwagi zespołów IT i administratorów.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Frontend Admin do najnowszej wersji udostępnionej przez DynamiApps. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do formularzy użytkowników, weryfikować załadowanie rozszerzenia PHP 'openssl' na serwerze oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS