CVE-2024-6624: krytyczna luka eskalacji uprawnień w wtyczce JSON API User dla WordPress
Krytyczna luka CVE-2024-6624 pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora w wtyczce JSON API User dla WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- json api user
Co wiadomo
Wtyczka JSON API User dla WordPress do wersji 3.9.3 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy. Problem wynika z niewłaściwej kontroli nad niestandardowymi polami meta użytkownika i wymaga zainstalowanej wtyczki JSON API.
Wpływ biznesowy
Luka umożliwia atakującym uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje systemy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki JSON API User oraz aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd konfiguracji i uprawnień użytkowników jest również wskazany.