CVE-2024-6411: podatność eskalacji uprawnień w wtyczce ProfileGrid dla WordPress

Wtyczka ProfileGrid do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6411CVSS 8.8Web

CVE-2024-6411: podatność eskalacji uprawnień w wtyczce ProfileGrid dla WordPress

Wtyczka ProfileGrid do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid dla WordPress do zarządzania profilami użytkowników i grupami jest podatna na eskalację uprawnień w wersjach do 5.8.9 włącznie. Luka wynika z braku walidacji danych użytkownika w akcji AJAX 'pm_upload_image', co pozwala uwierzytelnionym użytkownikom na poziomie Subskrybenta i wyższym na podniesienie swoich uprawnień do Administratora.

Wpływ biznesowy

Ta podatność stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z ProfileGrid, umożliwiając atakującym przejęcie pełnej kontroli nad stroną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub instalacji złośliwego oprogramowania, co negatywnie wpływa na integralność i dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki ProfileGrid i zastosować najnowsze poprawki od producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS