CVE-2024-8102: podatność w wtyczce WP Extended dla WordPress
Wtyczka WP Extended do WordPress ma poważną lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extended
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.8 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji module_all_toggle_ajax(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka pozwala na eskalację uprawnień, co może skutkować uzyskaniem przez atakującego pełnej kontroli nad stroną WordPress. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub utraty danych. Operatorzy stron powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość przejęcia konta administratora.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Extended i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia podatności.