CVE-2024-8268: Luka w wtyczce Frontend Dashboard umożliwiająca nieautoryzowane wykonanie kodu
Wtyczka Frontend Dashboard WordPress do 2.2.4 umożliwia nieautoryzowane wykonanie kodu i eskalację uprawnień. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 49.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend dashboard
Co wiadomo
Wtyczka Frontend Dashboard dla WordPressa do wersji 2.2.4 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnych funkcji poprzez niewystarczające filtrowanie metod wywoływanych przez ajax_request(). Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień, np. zmieniając hasła użytkowników.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Frontend Dashboard, pozwalając na eskalację uprawnień i potencjalne przejęcie kont użytkowników. Może to prowadzić do nieautoryzowanego dostępu do danych oraz ingerencji w działanie serwisu, co negatywnie wpływa na integralność i dostępność usług IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Dashboard i rozważyć aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe zarządzanie ryzykiem związanym z tą luką.