CVE-2024-8853: krytyczna luka w wtyczce Webo-facto dla WordPress
Krytyczna luka w wtyczce Webo-facto do WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie uprawnień administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- webo-facto
Co wiadomo
Wtyczka Webo-facto dla WordPress do wersji 1.40 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień. Niezalogowani atakujący mogą uzyskać prawa administratora, rejestrując konto z nazwą użytkownika zawierającą '-wfuser'.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Zagrożenie jest krytyczne i wymaga szybkiej reakcji, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Webo-facto u dostawcy medialibs i ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z nazwami zawierającymi '-wfuser'. Priorytetowo traktuj audyt uprawnień użytkowników i zabezpieczenie środowiska WordPress.