CVE-2024-9941: Luka w WordPress Gym Management System umożliwiająca eskalację uprawnień
Wtyczka WordPress Gym Management System umożliwia eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 44.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress gym management system
Co wiadomo
Wtyczka WPGYM - WordPress Gym Management System do WordPressa posiada lukę pozwalającą na eskalację uprawnień przez brak weryfikacji uprawnień w funkcji MJ_gmgt_add_staff_member() we wszystkich wersjach do 67.1.0 włącznie. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą tworzyć konta z rolą administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do pełnej kompromitacji strony, w tym modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności tworzenia nowych kont. Wdrożenie zasad najmniejszych uprawnień oraz audyt istniejących użytkowników również zwiększy bezpieczeństwo.