CVE-2024-8246: Luka w buddyforms umożliwiająca eskalację uprawnień

Wtyczka buddyforms do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8246CVSS 8.8Web

CVE-2024-8246: Luka w buddyforms umożliwiająca eskalację uprawnień

Wtyczka buddyforms do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
35.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddyforms

Co wiadomo

Wtyczka buddyforms dla WordPressa do formularzy rejestracji i profili użytkowników jest podatna na eskalację uprawnień w wersjach do 2.8.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą utworzyć formularz rejestracyjny z niestandardową rolą administratora.

Wpływ biznesowy

Podatność pozwala na uzyskanie przez atakujących uprawnień administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Może to skutkować nieautoryzowanym dostępem do danych, zmianą zawartości oraz potencjalnym wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki buddyforms u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia formularzy rejestracyjnych tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowej aktywności rejestracji i zmian ról użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS