CVE-2024-8102: podatność w wtyczce WP Extended dla WordPress

Wtyczka WP Extended do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8102CVSS 8.8Web

CVE-2024-8102: podatność w wtyczce WP Extended dla WordPress

Wtyczka WP Extended do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
39.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extended

Co wiadomo

Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.8 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji module_all_toggle_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora.

Wpływ biznesowy

Luka pozwala na eskalację uprawnień, co może skutkować uzyskaniem przez atakującego pełnej kontroli nad stroną WordPress. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub utraty danych. Operatorzy stron powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość przejęcia konta administratora.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Extended i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS