CVE-2024-8428: Luka wtyczki ForumWP umożliwiająca eskalację uprawnień

Wtyczka ForumWP do WordPressa ma krytyczną lukę pozwalającą na przejęcie kont administratorów przez zmianę adresu e-mail. Aktualizuj wtyczkę natychmiast.
CVE-2024-8428CVSS 8.8Web

CVE-2024-8428: Luka wtyczki ForumWP umożliwiająca eskalację uprawnień

Wtyczka ForumWP do WordPressa ma krytyczną lukę pozwalającą na przejęcie kont administratorów przez zmianę adresu e-mail. Aktualizuj wtyczkę natychmiast.

CVSS
8.8 HIGH
EPSS
39.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
forumwp

Co wiadomo

Wtyczka ForumWP dla WordPressa do wersji 2.0.2 ma lukę pozwalającą na eskalację uprawnień poprzez nieprawidłową walidację parametru 'user_id'. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić adres e-mail kont administratorów, co umożliwia reset hasła i przejęcie konta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki ForumWP, ponieważ pozwala na przejęcie kont administracyjnych. Może to prowadzić do nieautoryzowanego dostępu do panelu administracyjnego, modyfikacji treści lub ustawień oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ForumWP do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian adresów e-mail i resetów haseł. Warto również rozważyć dodatkowe zabezpieczenia, takie jak dwuskładnikowa autoryzacja dla kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS