CVE-2024-8268: Luka w wtyczce Frontend Dashboard umożliwiająca nieautoryzowane wykonanie kodu

Wtyczka Frontend Dashboard WordPress do 2.2.4 umożliwia nieautoryzowane wykonanie kodu i eskalację uprawnień. Zalecana szybka aktualizacja i monitoring.
CVE-2024-8268CVSS 8.8Web

CVE-2024-8268: Luka w wtyczce Frontend Dashboard umożliwiająca nieautoryzowane wykonanie kodu

Wtyczka Frontend Dashboard WordPress do 2.2.4 umożliwia nieautoryzowane wykonanie kodu i eskalację uprawnień. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
49.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
frontend dashboard

Co wiadomo

Wtyczka Frontend Dashboard dla WordPressa do wersji 2.2.4 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnych funkcji poprzez niewystarczające filtrowanie metod wywoływanych przez ajax_request(). Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień, np. zmieniając hasła użytkowników.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Frontend Dashboard, pozwalając na eskalację uprawnień i potencjalne przejęcie kont użytkowników. Może to prowadzić do nieautoryzowanego dostępu do danych oraz ingerencji w działanie serwisu, co negatywnie wpływa na integralność i dostępność usług IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Dashboard i rozważyć aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe zarządzanie ryzykiem związanym z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS