CVE-2024-8246: Luka w buddyforms umożliwiająca eskalację uprawnień
Wtyczka buddyforms do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 35.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyforms
Co wiadomo
Wtyczka buddyforms dla WordPressa do formularzy rejestracji i profili użytkowników jest podatna na eskalację uprawnień w wersjach do 2.8.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą utworzyć formularz rejestracyjny z niestandardową rolą administratora.
Wpływ biznesowy
Podatność pozwala na uzyskanie przez atakujących uprawnień administratora, co może prowadzić do pełnej kompromitacji witryny WordPress. Może to skutkować nieautoryzowanym dostępem do danych, zmianą zawartości oraz potencjalnym wykorzystaniem zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki buddyforms u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia formularzy rejestracyjnych tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowej aktywności rejestracji i zmian ról użytkowników.