CVE-2024-6482: luka eskalacji uprawnień w wtyczce Login with phone number dla WordPress

Wtyczka Login with phone number dla WordPress ma lukę eskalacji uprawnień do wersji 1.7.49. Zalecana szybka aktualizacja wtyczki.
CVE-2024-6482CVSS 8.8Web

CVE-2024-6482: luka eskalacji uprawnień w wtyczce Login with phone number dla WordPress

Wtyczka Login with phone number dla WordPress ma lukę eskalacji uprawnień do wersji 1.7.49. Zalecana szybka aktualizacja wtyczki.

CVSS
8.8 HIGH
EPSS
39.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
login with phone number

Co wiadomo

Wtyczka Login with phone number dla WordPress do wersji 1.7.49 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Błąd wynika z braku odpowiedniej walidacji i kontroli uprawnień w funkcji 'lwp_update_password_action', co umożliwia użytkownikom z poziomu Subskrybenta lub wyższym zmianę swojej roli na dowolną, w tym Administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnego przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Login with phone number i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i zweryfikować ich role.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS