CVE-2024-8853: krytyczna luka w wtyczce Webo-facto dla WordPress

Krytyczna luka w wtyczce Webo-facto do WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8853CVSS 9.8Web

CVE-2024-8853: krytyczna luka w wtyczce Webo-facto dla WordPress

Krytyczna luka w wtyczce Webo-facto do WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
47.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
webo-facto

Co wiadomo

Wtyczka Webo-facto dla WordPress do wersji 1.40 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień. Niezalogowani atakujący mogą uzyskać prawa administratora, rejestrując konto z nazwą użytkownika zawierającą '-wfuser'.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Zagrożenie jest krytyczne i wymaga szybkiej reakcji, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Webo-facto u dostawcy medialibs i ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z nazwami zawierającymi '-wfuser'. Priorytetowo traktuj audyt uprawnień użytkowników i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS