CVE-2024-8349: Luka eskalacji uprawnień w wtyczce Uncanny Groups for LearnDash

Wtyczka Uncanny Groups for LearnDash ma lukę umożliwiającą eskalację uprawnień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8349CVSS 7.2CMS

CVE-2024-8349: Luka eskalacji uprawnień w wtyczce Uncanny Groups for LearnDash

Wtyczka Uncanny Groups for LearnDash ma lukę umożliwiającą eskalację uprawnień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
63.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
uncanny groups for learndash

Co wiadomo

Wtyczka Uncanny Groups for LearnDash dla WordPressa do wersji 6.1.0.1 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Błąd polega na niewłaściwym ograniczeniu możliwości edycji użytkowników przez liderów grup, co umożliwia zmianę adresów e-mail kont administratorów.

Wpływ biznesowy

Atakujący z uprawnieniami lidera grupy mogą zmienić adres e-mail konta administratora, co może prowadzić do przejęcia pełnej kontroli nad stroną. W efekcie zagrożone są dane, konfiguracja oraz integralność systemu WordPress, co może skutkować poważnymi konsekwencjami dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia liderów grup, monitorować logi dostępu i aktywności użytkowników oraz przeprowadzić audyt kont administratorów pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS