CVE-2024-4958: Luka w wtyczce WordPress User Registration umożliwiająca nieautoryzowaną zmianę danych
Wtyczka User Registration WordPress do 3.2.0.1 umożliwia nieautoryzowaną rejestrację administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 25.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPressa do wersji 3.2.0.1 zawiera lukę pozwalającą na pominięcie kontroli uprawnień w funkcji import_form_action. Atakujący z uprawnieniami co najmniej współtwórcy mogą zaimportować formularz rejestracji z domyślną rolą administratora, co przy zatwierdzeniu przez administratora umożliwia rejestrację nowych administratorów.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko eskalacji uprawnień w środowiskach WordPress korzystających z tej wtyczki. Atakujący mogą uzyskać dostęp administratora bez odpowiednich uprawnień, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Registration i ich zastosowanie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z importem formularzy i rejestracjami użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji importu formularzy do czasu załatania luki.