CVE-2024-9519: luka w wtyczce UserPlus dla WordPress umożliwiająca eskalację uprawnień
Wtyczka UserPlus dla WordPress do 2.0 umożliwia eskalację uprawnień przez niewłaściwe sprawdzanie uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 37.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userplus
Co wiadomo
Wtyczka UserPlus dla WordPress w wersjach do 2.0 włącznie posiada lukę w mechanizmie sprawdzania uprawnień w funkcji 'save_metabox_form'. Umożliwia to użytkownikom z uprawnieniami edytora lub wyższymi nieautoryzowaną modyfikację roli w formularzu rejestracyjnym na administratora, co prowadzi do eskalacji uprawnień.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki UserPlus, gdyż atakujący mogą podnieść swoje uprawnienia do poziomu administratora. Może to skutkować pełnym przejęciem kontroli nad stroną, modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPlus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.