CVE-2024-3729: krytyczna luka wtyczki Frontend Admin dla WordPress
Krytyczna luka wtyczki Frontend Admin dla WordPress umożliwia eskalację uprawnień i obejście uwierzytelniania. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend admin
Co wiadomo
Wtyczka Frontend Admin firmy DynamiApps do WordPressa ma poważną lukę w obsłudze wyjątków szyfrowania w funkcji 'fea_encrypt' we wszystkich wersjach do 3.19.4 włącznie. Luka umożliwia nieautoryzowanym atakującym manipulację formularzami użytkowników, co może prowadzić do eskalacji uprawnień, obejścia uwierzytelniania lub wstrzyknięcia złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania uprawnień administratora lub obejścia mechanizmów logowania, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Może to skutkować nieautoryzowanym dostępem, zmianą zawartości lub przejęciem kontroli nad serwisem WordPress. Luka jest krytyczna i wymaga natychmiastowej uwagi zespołów IT i administratorów.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Frontend Admin do najnowszej wersji udostępnionej przez DynamiApps. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do formularzy użytkowników, weryfikować załadowanie rozszerzenia PHP 'openssl' na serwerze oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.