CVE-2024-6698: luka eskalacji uprawnień w wtyczce FundEngine dla WordPress

Wtyczka FundEngine dla WordPress do wersji 1.7.0 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-6698CVSS 8.8CMS

CVE-2024-6698: luka eskalacji uprawnień w wtyczce FundEngine dla WordPress

Wtyczka FundEngine dla WordPress do wersji 1.7.0 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
35.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
fundengine

Co wiadomo

Wtyczka FundEngine dla WordPress w wersjach do 1.7.0 włącznie posiada lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmodyfikować swoje metadane użytkownika, co pozwala na uzyskanie dostępu administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką FundEngine, ponieważ umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania, co negatywnie wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki FundEngine i zaktualizować ją do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS