CVE-2024-7624: luka w Zephyr Project Manager umożliwiająca eskalację uprawnień
Wtyczka Zephyr Project Manager do WordPressa ma lukę pozwalającą na eskalację uprawnień. Sprawdź jak zabezpieczyć swoją stronę przed CVE-2024-7624.
- CVSS
- 8.1 HIGH
- EPSS
- 32.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zephyr project manager
Co wiadomo
Wtyczka Zephyr Project Manager dla WordPressa do wersji 3.3.101 włącznie posiada lukę pozwalającą na ograniczoną eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać pełny dostęp do ustawień wtyczki poprzez niewłaściwą weryfikację uprawnień w funkcji update_user_access().
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom z podstawowymi uprawnieniami podniesienie ich dostępu do pełnych ustawień wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji i potencjalnie dalszych ataków na stronę. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna dla wielu użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z uprawnieniami użytkowników. Priorytetowo traktuj audyt i aktualizację wtyczek WordPressa, aby minimalizować ryzyko eskalacji uprawnień.