CVE-2024-6482: luka eskalacji uprawnień w wtyczce Login with phone number dla WordPress
Wtyczka Login with phone number dla WordPress ma lukę eskalacji uprawnień do wersji 1.7.49. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- login with phone number
Co wiadomo
Wtyczka Login with phone number dla WordPress do wersji 1.7.49 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Błąd wynika z braku odpowiedniej walidacji i kontroli uprawnień w funkcji 'lwp_update_password_action', co umożliwia użytkownikom z poziomu Subskrybenta lub wyższym zmianę swojej roli na dowolną, w tym Administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnego przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Login with phone number i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i zweryfikować ich role.