CVE-2024-8420: Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w wtyczce DHVC Form dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Sprawdź jak zabezpieczyć swoją stronę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dhvc form
Co wiadomo
Wtyczka DHVC Form dla WordPress w wersjach do 2.4.7 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy poprzez manipulację polem 'role' podczas rejestracji. Luka ta umożliwia eskalację uprawnień i przejęcie kontroli nad stroną.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co stwarza ryzyko całkowitego przejęcia witryny, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować zagrożenie jako krytyczne i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki DHVC Form i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych aktywności. Należy również przejrzeć uprawnienia istniejących użytkowników i wprowadzić dodatkowe zabezpieczenia dostępu.