CVE-2024-9265: Luka wtyczki Echo RSS Feed Post Generator umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Echo RSS Feed Post Generator dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja.
CVE-2024-9265CVSS 9.8CMS

CVE-2024-9265: Luka wtyczki Echo RSS Feed Post Generator umożliwiająca eskalację uprawnień

Krytyczna luka w wtyczce Echo RSS Feed Post Generator dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
45.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
echo rss feed post generator

Co wiadomo

Wtyczka Echo RSS Feed Post Generator dla WordPressa w wersjach do 5.4.6 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy. Problem wynika z niewłaściwego ograniczenia ról podczas rejestracji w funkcji echo_check_post_header_sent().

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym pełne przejęcie kontroli nad stroną poprzez uzyskanie uprawnień administratora. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Echo RSS Feed Post Generator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do rejestracji oraz monitorowanie logów pod kątem podejrzanych działań. Należy również rozważyć przegląd uprawnień użytkowników i wprowadzenie dodatkowych zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS