Krytyczna luka eskalacji uprawnień w wtyczce WPCOM Member dla WordPress
Krytyczna luka w wtyczce WPCOM Member dla WordPress umożliwia eskalację uprawnień do administratora podczas rejestracji. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpcom member
Co wiadomo
Wtyczka WPCOM Member do WordPress w wersjach do 1.5.2.1 włącznie umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do roli administratora podczas rejestracji. Luka wynika z możliwości przekazania dowolnych danych do funkcji wp_insert_user().
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania pełnej kontroli nad stroną WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa danych oraz może prowadzić do poważnych naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPCOM Member u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj działania minimalizujące ryzyko eskalacji uprawnień.