Krytyczna luka wtyczki CE21 Suite dla WordPress umożliwia nieautoryzowaną zmianę ustawień
Luka w CE21 Suite dla WordPress pozwala na nieautoryzowaną zmianę ustawień i tworzenie kont admina. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CE21 Suite dla WordPress w wersjach 2.2.1 do 2.3.1 posiada lukę pozwalającą nieautoryzowanym atakującym na aktualizację ustawień API, w tym klucza uwierzytelniającego. Luka ta umożliwia tworzenie nowych kont administratora bez logowania.
Wpływ biznesowy
Atakujący mogą przejąć pełną kontrolę nad stroną WordPress poprzez utworzenie konta administratora, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny oraz danych. Wykorzystanie tej luki może prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki CE21 Suite i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt kont administratorów i usunąć nieautoryzowane wpisy.