Krytyczna luka wtyczki Post Grid and Gutenberg Blocks umożliwia eskalację uprawnień

Krytyczna luka wtyczki WordPress Post Grid and Gutenberg Blocks umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja.
CVE-2024-9636CVSS 9.8Web

Krytyczna luka wtyczki Post Grid and Gutenberg Blocks umożliwia eskalację uprawnień

Krytyczna luka wtyczki WordPress Post Grid and Gutenberg Blocks umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
52.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Grid and Gutenberg Blocks dla WordPress w wersjach 2.2.85 do 2.3.3 posiada krytyczną lukę pozwalającą na eskalację uprawnień. Luka wynika z niewłaściwego ograniczenia aktualizacji danych użytkownika podczas rejestracji, co umożliwia nieautoryzowanym atakującym rejestrację jako administrator.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia pełnej kontroli nad stroną WordPress poprzez nieautoryzowaną rejestrację konta administratora. Operatorzy witryn korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, gdyż atakujący mogą manipulować zawartością i ustawieniami serwisu, co może skutkować poważnymi stratami biznesowymi i reputacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Post Grid and Gutenberg Blocks oraz aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć możliwość rejestracji nowych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS