CVE-2024-9235: podatność w wtyczce Mapster WP Maps umożliwiająca eskalację uprawnień
Wtyczka Mapster WP Maps do WordPressa ma krytyczną lukę umożliwiającą podniesienie uprawnień do administratora. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 38.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mapster wp maps
Co wiadomo
Wtyczka Mapster WP Maps dla WordPressa do wersji 1.5.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez niewystarczającą weryfikację uprawnień w funkcji mapster_wp_maps_set_option_from_js(). Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą zmieniać opcje witryny, w tym domyślną rolę rejestracji na administratora.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem współpracownika lub wyższym podniesienie swoich uprawnień do poziomu administratora poprzez zmianę ustawień rejestracji użytkowników. Może to prowadzić do przejęcia kontroli nad stroną WordPress, co zagraża integralności i bezpieczeństwu danych oraz stabilności infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Mapster WP Maps i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, monitorować logi pod kątem podejrzanych zmian ustawień oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania podatności.