CVE-2024-8420: Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Sprawdź jak zabezpieczyć swoją stronę.
CVE-2024-8420CVSS 9.8CMS

CVE-2024-8420: Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Sprawdź jak zabezpieczyć swoją stronę.

CVSS
9.8 CRITICAL
EPSS
41.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
dhvc form

Co wiadomo

Wtyczka DHVC Form dla WordPress w wersjach do 2.4.7 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy poprzez manipulację polem 'role' podczas rejestracji. Luka ta umożliwia eskalację uprawnień i przejęcie kontroli nad stroną.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co stwarza ryzyko całkowitego przejęcia witryny, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować zagrożenie jako krytyczne i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki DHVC Form i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych aktywności. Należy również przejrzeć uprawnienia istniejących użytkowników i wprowadzić dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS