CVE-2024-7425: podatność w wtyczce WP ALL Export Pro dla WordPress
Podatność w WP ALL Export Pro umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.8 MEDIUM
- EPSS
- 31.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp all export
Co wiadomo
Wtyczka WP ALL Export Pro dla WordPress w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych, co może prowadzić do eskalacji uprawnień. Atakujący z dostępem na poziomie Shop Manager lub wyższym mogą zmieniać dowolne opcje witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka pozwala na podniesienie uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników, co stwarza ryzyko przejęcia kontroli nad witryną WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ALL Export Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników.