CVE-2024-8682: Nieautoryzowana rejestracja użytkowników w motywie JNews dla WordPress
Luka CVE-2024-8682 pozwala na nieautoryzowaną rejestrację w motywie JNews WordPress do wersji 11.6.6. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw JNews dla WordPress w wersjach do 11.6.6 włącznie umożliwia nieautoryzowaną rejestrację użytkowników, nawet gdy opcja rejestracji jest wyłączona. Luka wynika z braku prawidłowej weryfikacji ustawienia rejestracji w funkcji register_handler().
Wpływ biznesowy
Ta luka może pozwolić nieautoryzowanym osobom na utworzenie kont użytkowników w serwisie, co może prowadzić do eskalacji uprawnień lub nadużyć w systemie CMS. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie rejestracja użytkowników jest wyłączona, ale dostęp do panelu jest krytyczny dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu JNews u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji użytkowników, monitorować logi pod kątem nieautoryzowanych rejestracji oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość tworzenia kont przez nieznane osoby.