CVE-2024-6624: krytyczna luka eskalacji uprawnień w wtyczce JSON API User dla WordPress

Krytyczna luka CVE-2024-6624 pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora w wtyczce JSON API User dla WordPress.
CVE-2024-6624CVSS 9.8Web

CVE-2024-6624: krytyczna luka eskalacji uprawnień w wtyczce JSON API User dla WordPress

Krytyczna luka CVE-2024-6624 pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora w wtyczce JSON API User dla WordPress.

CVSS
9.8 CRITICAL
EPSS
85.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
json api user

Co wiadomo

Wtyczka JSON API User dla WordPress do wersji 3.9.3 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy. Problem wynika z niewłaściwej kontroli nad niestandardowymi polami meta użytkownika i wymaga zainstalowanej wtyczki JSON API.

Wpływ biznesowy

Luka umożliwia atakującym uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje systemy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki JSON API User oraz aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd konfiguracji i uprawnień użytkowników jest również wskazany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS