Krytyczna luka eskalacji uprawnień w wtyczce WP Freeio dla WordPress
Krytyczna luka w wtyczce WP Freeio dla WordPress pozwala na eskalację uprawnień do administratora. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Freeio dla WordPress do wersji 1.2.21 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom rejestrację z uprawnieniami administratora. Problem wynika z braku ograniczeń w funkcji process_register() dotyczących przypisywania ról użytkowników podczas rejestracji.
Wpływ biznesowy
Luka pozwala atakującym na uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki są narażone na poważne zagrożenia bezpieczeństwa i utratę zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Freeio i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia zabezpieczeń.