CVE-2024-9863: Krytyczna luka eskalacji uprawnień w wtyczce Miniorange OTP Verification with Firebase dla WordPress

Krytyczna luka CVE-2024-9863 w wtyczce Miniorange OTP Verification dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9863CVSS 9.8Web

CVE-2024-9863: Krytyczna luka eskalacji uprawnień w wtyczce Miniorange OTP Verification with Firebase dla WordPress

Krytyczna luka CVE-2024-9863 w wtyczce Miniorange OTP Verification dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Miniorange OTP Verification with Firebase dla WordPress w wersjach do 3.6.0 umożliwia nieautoryzowanym atakującym rejestrację konta administratora z powodu niebezpiecznej domyślnej wartości opcji 'default_user_role'. Luka ta występuje nawet gdy formularz rejestracji jest wyłączony.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) pozwala atakującym na uzyskanie pełnych uprawnień administratora w systemie WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania oraz wycieku danych. Operatorzy stron internetowych powinni traktować tę lukę priorytetowo ze względu na ryzyko poważnych naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Miniorange OTP Verification with Firebase i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji użytkowników, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować konfigurację opcji 'default_user_role' i ustawić ją na bezpieczniejszą wartość.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS