CVE-2024-6698: luka eskalacji uprawnień w wtyczce FundEngine dla WordPress
Wtyczka FundEngine dla WordPress do wersji 1.7.0 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 35.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fundengine
Co wiadomo
Wtyczka FundEngine dla WordPress w wersjach do 1.7.0 włącznie posiada lukę umożliwiającą eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmodyfikować swoje metadane użytkownika, co pozwala na uzyskanie dostępu administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką FundEngine, ponieważ umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania, co negatywnie wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki FundEngine i zaktualizować ją do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.