CVE-2024-8247: Luka wtyczki Newsletters dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Newsletters dla WordPress do wersji 4.9.9.2 umożliwia eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i ogranicz dostęp użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletters
Co wiadomo
Wtyczka Newsletters dla WordPress w wersjach do 4.9.9.2 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą podnieść swoje uprawnienia do administratora, jeśli mają dostęp do edycji opcji ekranu wtyczki.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia pełnej kontroli nad stroną WordPress przez użytkowników o niższych uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli udostępnili dostęp do strony z wysłanymi i roboczymi wiadomościami wtyczki.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy użytkownicy o niższych uprawnieniach mają dostęp do strony 'Sent & Draft Emails' w wtyczce Newsletters i ograniczyć ten dostęp. Zaleca się również sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku łatki należy rozważyć tymczasowe ograniczenie dostępu do funkcji wtyczki.