CVE-2024-9215: Luka wtyczki PublishPress Authors umożliwiająca eskalację uprawnień w WordPress
Wtyczka PublishPress Authors do WordPress ma lukę umożliwiającą atakującym z poziomu autora przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 40.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PublishPress Authors dla WordPress do wersji 4.7.1 zawiera lukę umożliwiającą atakującym z uprawnieniami autora lub wyższymi zmianę adresów e-mail dowolnych użytkowników, w tym administratorów. Luka wynika z braku walidacji klucza 'authors-user_id' w funkcji action_edited_author(), co może prowadzić do przejęcia konta poprzez reset hasła.
Wpływ biznesowy
Atakujący z poziomu autora mogą zmienić adres e-mail administratora, co pozwala na zresetowanie hasła i uzyskanie pełnej kontroli nad kontem. Może to skutkować poważnym naruszeniem bezpieczeństwa witryny, utratą danych oraz możliwością dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki PublishPress Authors i aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi aktywności użytkowników oraz rozważ tymczasowe wyłączenie funkcji edycji autorów. Przeanalizuj konta użytkowników pod kątem nieautoryzowanych zmian adresów e-mail i resetów haseł.