CVE-2024-4870: Luka eskalacji uprawnień w wtyczce Frontend Registration – Contact Form 7 dla WordPress
Luka CVE-2024-4870 pozwala na eskalację uprawnień w wtyczce Frontend Registration – Contact Form 7 do wersji 5.1. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 37.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Registration – Contact Form 7 dla WordPress w wersjach do 5.1 włącznie posiada lukę eskalacji uprawnień z powodu niewystarczającej kontroli nad metadanymi postu '_cf7frr_'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami edytora lub wyższymi zmianę domyślnej roli użytkownika w ustawieniach formularza rejestracji.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę lukę do zmiany domyślnej roli użytkownika, co może prowadzić do nadania sobie lub innym wyższych uprawnień i potencjalnego przejęcia kontroli nad witryną. Może to skutkować naruszeniem integralności i bezpieczeństwa systemu oraz utratą zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Registration – Contact Form 7 i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont z uprawnieniami edytora i wyższymi, przegląd logów aktywności oraz monitorowanie nietypowych zmian w rolach użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.