CVE-2024-7291: Luka eskalacji uprawnień w wtyczce JetFormBuilder dla WordPress
Wtyczka JetFormBuilder do WordPress ma lukę eskalacji uprawnień w wersjach do 3.3.4.1, umożliwiającą atakującym uzyskanie uprawnień super-admina w multi-site.
- CVSS
- 7.2 HIGH
- EPSS
- 41.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetFormBuilder dla WordPress do wersji 3.3.4.1 włącznie zawiera lukę pozwalającą na eskalację uprawnień przez nieprawidłowe ograniczenia pól meta użytkownika. Umożliwia to uwierzytelnionym atakującym z uprawnieniami administratora rejestrację jako super-admini na stronach skonfigurowanych jako multi-site.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki JetFormBuilder w środowiskach multi-site, ponieważ atakujący mogą uzyskać najwyższe uprawnienia, co pozwala na pełną kontrolę nad witryną i potencjalne naruszenia danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zapobiec eskalacji uprawnień i możliwym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki JetFormBuilder i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, szczególnie w środowiskach multi-site, przegląd logów pod kątem podejrzanych działań oraz monitorowanie kont użytkowników z uprawnieniami administratora. Warto również śledzić komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.