Krytyczna luka eskalacji uprawnień w wtyczce WPCOM Member dla WordPress

Krytyczna luka w wtyczce WPCOM Member dla WordPress umożliwia eskalację uprawnień do administratora podczas rejestracji. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-7493CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce WPCOM Member dla WordPress

Krytyczna luka w wtyczce WPCOM Member dla WordPress umożliwia eskalację uprawnień do administratora podczas rejestracji. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
43.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpcom member

Co wiadomo

Wtyczka WPCOM Member do WordPress w wersjach do 1.5.2.1 włącznie umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do roli administratora podczas rejestracji. Luka wynika z możliwości przekazania dowolnych danych do funkcji wp_insert_user().

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnej kontroli nad stroną WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz może prowadzić do poważnych naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPCOM Member u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj działania minimalizujące ryzyko eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS