CVE-2024-7291: Luka eskalacji uprawnień w wtyczce JetFormBuilder dla WordPress

Wtyczka JetFormBuilder do WordPress ma lukę eskalacji uprawnień w wersjach do 3.3.4.1, umożliwiającą atakującym uzyskanie uprawnień super-admina w multi-site.
CVE-2024-7291CVSS 7.2Web

CVE-2024-7291: Luka eskalacji uprawnień w wtyczce JetFormBuilder dla WordPress

Wtyczka JetFormBuilder do WordPress ma lukę eskalacji uprawnień w wersjach do 3.3.4.1, umożliwiającą atakującym uzyskanie uprawnień super-admina w multi-site.

CVSS
7.2 HIGH
EPSS
41.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetFormBuilder dla WordPress do wersji 3.3.4.1 włącznie zawiera lukę pozwalającą na eskalację uprawnień przez nieprawidłowe ograniczenia pól meta użytkownika. Umożliwia to uwierzytelnionym atakującym z uprawnieniami administratora rejestrację jako super-admini na stronach skonfigurowanych jako multi-site.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki JetFormBuilder w środowiskach multi-site, ponieważ atakujący mogą uzyskać najwyższe uprawnienia, co pozwala na pełną kontrolę nad witryną i potencjalne naruszenia danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zapobiec eskalacji uprawnień i możliwym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki JetFormBuilder i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, szczególnie w środowiskach multi-site, przegląd logów pod kątem podejrzanych działań oraz monitorowanie kont użytkowników z uprawnieniami administratora. Warto również śledzić komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS