CVE-2024-8349: Luka eskalacji uprawnień w wtyczce Uncanny Groups for LearnDash
Wtyczka Uncanny Groups for LearnDash ma lukę umożliwiającą eskalację uprawnień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 63.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- uncanny groups for learndash
Co wiadomo
Wtyczka Uncanny Groups for LearnDash dla WordPressa do wersji 6.1.0.1 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Błąd polega na niewłaściwym ograniczeniu możliwości edycji użytkowników przez liderów grup, co umożliwia zmianę adresów e-mail kont administratorów.
Wpływ biznesowy
Atakujący z uprawnieniami lidera grupy mogą zmienić adres e-mail konta administratora, co może prowadzić do przejęcia pełnej kontroli nad stroną. W efekcie zagrożone są dane, konfiguracja oraz integralność systemu WordPress, co może skutkować poważnymi konsekwencjami dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia liderów grup, monitorować logi dostępu i aktywności użytkowników oraz przeprowadzić audyt kont administratorów pod kątem nieautoryzowanych zmian.