CVE-2024-8485: podatność eskalacji uprawnień w wtyczce REST API TO MiniProgram dla WordPress

Krytyczna podatność w REST API TO MiniProgram dla WordPress umożliwia przejęcie kont użytkowników przez nieautoryzowanych atakujących.
CVE-2024-8485CVSS 9.8Web

CVE-2024-8485: podatność eskalacji uprawnień w wtyczce REST API TO MiniProgram dla WordPress

Krytyczna podatność w REST API TO MiniProgram dla WordPress umożliwia przejęcie kont użytkowników przez nieautoryzowanych atakujących.

CVSS
9.8 CRITICAL
EPSS
44.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
rest api to miniprogram

Co wiadomo

Wtyczka REST API TO MiniProgram dla WordPress do wersji 4.7.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym aktualizację danych dowolnego użytkownika poprzez brak walidacji klucza 'openid' w funkcji updateUserInfo(). Atakujący mogą zmienić adres e-mail użytkownika na @weixin.com, co pozwala na reset hasła i przejęcie konta, w tym administratorów.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym eskalację uprawnień i przejęcie kont użytkowników WordPress, co może prowadzić do pełnej kontroli nad witryną. Zagrożenie dotyczy wszystkich wersji wtyczki do 4.7.1 włącznie, co stwarza poważne ryzyko dla właścicieli i operatorów infrastruktury korzystającej z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć konta administratorów i przeprowadzić audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS