CVE-2024-7425: podatność w wtyczce WP ALL Export Pro dla WordPress

Podatność w WP ALL Export Pro umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7425CVSS 6.8CMS

CVE-2024-7425: podatność w wtyczce WP ALL Export Pro dla WordPress

Podatność w WP ALL Export Pro umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.8 MEDIUM
EPSS
31.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp all export

Co wiadomo

Wtyczka WP ALL Export Pro dla WordPress w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych, co może prowadzić do eskalacji uprawnień. Atakujący z dostępem na poziomie Shop Manager lub wyższym mogą zmieniać dowolne opcje witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka pozwala na podniesienie uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co stwarza ryzyko przejęcia kontroli nad witryną WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ALL Export Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS