CVE-2024-8428: Luka wtyczki ForumWP umożliwiająca eskalację uprawnień
Wtyczka ForumWP do WordPressa ma krytyczną lukę pozwalającą na przejęcie kont administratorów przez zmianę adresu e-mail. Aktualizuj wtyczkę natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forumwp
Co wiadomo
Wtyczka ForumWP dla WordPressa do wersji 2.0.2 ma lukę pozwalającą na eskalację uprawnień poprzez nieprawidłową walidację parametru 'user_id'. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić adres e-mail kont administratorów, co umożliwia reset hasła i przejęcie konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki ForumWP, ponieważ pozwala na przejęcie kont administracyjnych. Może to prowadzić do nieautoryzowanego dostępu do panelu administracyjnego, modyfikacji treści lub ustawień oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ForumWP do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian adresów e-mail i resetów haseł. Warto również rozważyć dodatkowe zabezpieczenia, takie jak dwuskładnikowa autoryzacja dla kont administracyjnych.