CVE-2024-9265: Luka wtyczki Echo RSS Feed Post Generator umożliwiająca eskalację uprawnień
Krytyczna luka w wtyczce Echo RSS Feed Post Generator dla WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- echo rss feed post generator
Co wiadomo
Wtyczka Echo RSS Feed Post Generator dla WordPressa w wersjach do 5.4.6 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację jako administratorzy. Problem wynika z niewłaściwego ograniczenia ról podczas rejestracji w funkcji echo_check_post_header_sent().
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym pełne przejęcie kontroli nad stroną poprzez uzyskanie uprawnień administratora. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Echo RSS Feed Post Generator i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do rejestracji oraz monitorowanie logów pod kątem podejrzanych działań. Należy również rozważyć przegląd uprawnień użytkowników i wprowadzenie dodatkowych zabezpieczeń.