Luka wtyczki Age-Restriction WordPress umożliwia eskalację uprawnień do administratora
Wtyczka Age-Restriction WordPress do 3.0.2 umożliwia użytkownikom stworzenie konta administratora. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Age-Restriction do WordPressa w wersjach do 3.0.2 nie wymaga autoryzacji w funkcji age_restrictionRemoteSupportRequest, co pozwala zalogowanym użytkownikom, np. subskrybentom, na utworzenie konta administratora z ustaloną nazwą użytkownika i dowolnym hasłem.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą podnieść swoje uprawnienia do poziomu administratora, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia pełnej kontroli nad stroną WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Age-Restriction i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do funkcji wtyczki, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka eskalacji uprawnień.