CVE-2024-9519: luka w wtyczce UserPlus dla WordPress umożliwiająca eskalację uprawnień

Wtyczka UserPlus dla WordPress do 2.0 umożliwia eskalację uprawnień przez niewłaściwe sprawdzanie uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9519CVSS 7.2Web

CVE-2024-9519: luka w wtyczce UserPlus dla WordPress umożliwiająca eskalację uprawnień

Wtyczka UserPlus dla WordPress do 2.0 umożliwia eskalację uprawnień przez niewłaściwe sprawdzanie uprawnień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
37.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
userplus

Co wiadomo

Wtyczka UserPlus dla WordPress w wersjach do 2.0 włącznie posiada lukę w mechanizmie sprawdzania uprawnień w funkcji 'save_metabox_form'. Umożliwia to użytkownikom z uprawnieniami edytora lub wyższymi nieautoryzowaną modyfikację roli w formularzu rejestracyjnym na administratora, co prowadzi do eskalacji uprawnień.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki UserPlus, gdyż atakujący mogą podnieść swoje uprawnienia do poziomu administratora. Może to skutkować pełnym przejęciem kontroli nad stroną, modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPlus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zmian ról użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS