CVE-2024-8485: podatność eskalacji uprawnień w wtyczce REST API TO MiniProgram dla WordPress
Krytyczna podatność w REST API TO MiniProgram dla WordPress umożliwia przejęcie kont użytkowników przez nieautoryzowanych atakujących.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rest api to miniprogram
Co wiadomo
Wtyczka REST API TO MiniProgram dla WordPress do wersji 4.7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym aktualizację danych dowolnego użytkownika poprzez brak walidacji klucza 'openid' w funkcji updateUserInfo(). Atakujący mogą zmienić adres e-mail użytkownika na @weixin.com, co pozwala na reset hasła i przejęcie konta, w tym administratorów.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym eskalację uprawnień i przejęcie kont użytkowników WordPress, co może prowadzić do pełnej kontroli nad witryną. Zagrożenie dotyczy wszystkich wersji wtyczki do 4.7.1 włącznie, co stwarza poważne ryzyko dla właścicieli i operatorów infrastruktury korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć konta administratorów i przeprowadzić audyt bezpieczeństwa.