CVE-2024-7624: luka w Zephyr Project Manager umożliwiająca eskalację uprawnień

Wtyczka Zephyr Project Manager do WordPressa ma lukę pozwalającą na eskalację uprawnień. Sprawdź jak zabezpieczyć swoją stronę przed CVE-2024-7624.
CVE-2024-7624CVSS 8.1Web

CVE-2024-7624: luka w Zephyr Project Manager umożliwiająca eskalację uprawnień

Wtyczka Zephyr Project Manager do WordPressa ma lukę pozwalającą na eskalację uprawnień. Sprawdź jak zabezpieczyć swoją stronę przed CVE-2024-7624.

CVSS
8.1 HIGH
EPSS
32.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
zephyr project manager

Co wiadomo

Wtyczka Zephyr Project Manager dla WordPressa do wersji 3.3.101 włącznie posiada lukę pozwalającą na ograniczoną eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać pełny dostęp do ustawień wtyczki poprzez niewłaściwą weryfikację uprawnień w funkcji update_user_access().

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom z podstawowymi uprawnieniami podniesienie ich dostępu do pełnych ustawień wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji i potencjalnie dalszych ataków na stronę. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna dla wielu użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z uprawnieniami użytkowników. Priorytetowo traktuj audyt i aktualizację wtyczek WordPressa, aby minimalizować ryzyko eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS