Krytyczna luka eskalacji uprawnień w wtyczce Clasifico Listing dla WordPress
Luka eskalacji uprawnień w wtyczce Clasifico Listing WordPress pozwala na uzyskanie roli administratora przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Clasifico Listing dla WordPress w wersjach do 2.0 włącznie umożliwia nieautoryzowanym użytkownikom nadanie sobie roli administratora podczas rejestracji konta poprzez parametr 'listing_user_role'. Ta luka pozwala na eskalację uprawnień i przejęcie kontroli nad witryną.
Wpływ biznesowy
Atakujący mogą zarejestrować konto z uprawnieniami administratora, co stwarza poważne zagrożenie dla bezpieczeństwa serwisu opartego na WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji treści, kradzieży danych lub całkowitego przejęcia kontroli nad infrastrukturą CMS. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clasifico Listing i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z rolą administratora. Warto także przeprowadzić audyt istniejących kont użytkowników i usunąć nieautoryzowane uprawnienia.