CVE-2024-8247: Luka wtyczki Newsletters dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Newsletters dla WordPress do wersji 4.9.9.2 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i ogranicz dostęp użytkowników.
CVE-2024-8247CVSS 8.8Web

CVE-2024-8247: Luka wtyczki Newsletters dla WordPress umożliwiająca eskalację uprawnień

Wtyczka Newsletters dla WordPress do wersji 4.9.9.2 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i ogranicz dostęp użytkowników.

CVSS
8.8 HIGH
EPSS
39.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletters

Co wiadomo

Wtyczka Newsletters dla WordPress w wersjach do 4.9.9.2 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora, jeśli mają dostęp do edycji opcji ekranu wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia pełnej kontroli nad stroną WordPress przez użytkowników o niższych uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli udostępnili dostęp do strony z wysłanymi i roboczymi wiadomościami wtyczki.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy użytkownicy o niższych uprawnieniach mają dostęp do strony 'Sent & Draft Emails' w wtyczce Newsletters i ograniczyć ten dostęp. Zaleca się również sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe ograniczenie dostępu do funkcji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS