CVE-2024-8350: luka w wtyczce Uncanny Groups for LearnDash umożliwiająca dodawanie użytkowników do grupy
Luka w wtyczce Uncanny Groups for LearnDash pozwala na nieautoryzowane dodawanie użytkowników i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 35.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- uncanny groups for learndash
Co wiadomo
Wtyczka Uncanny Groups for LearnDash dla WordPressa posiada lukę w zabezpieczeniach polegającą na braku weryfikacji uprawnień podczas dodawania użytkowników do grupy przez endpoint REST API. Umożliwia to uwierzytelnionym atakującym z dostępem na poziomie lidera grupy lub wyższym dodawanie użytkowników do grup, co może prowadzić do eskalacji uprawnień i uzyskania dostępu administratora.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Uncanny Groups for LearnDash, luka ta stanowi ryzyko nieautoryzowanego dodawania użytkowników do grup oraz potencjalnej eskalacji uprawnień do poziomu administratora. Może to skutkować naruszeniem integralności i bezpieczeństwa witryny, a także dostępem do wrażliwych danych lub funkcji administracyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji REST API tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności związanej z dodawaniem użytkowników oraz przeprowadzić audyt uprawnień grup. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu na potencjalne ataki.