Krytyczna luka eskalacji uprawnień w motywie Listee dla WordPress
Krytyczna luka w motywie Listee WordPress pozwala na rejestrację jako Administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Listee dla WordPress w wersjach do 1.1.6 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień. Błąd w weryfikacji parametru user_role w wtyczce listee-core umożliwia nieautoryzowanym użytkownikom rejestrację jako Administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Listee, ponieważ atakujący mogą uzyskać pełne uprawnienia administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Listee i wtyczki listee-core u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników, monitorować logi rejestracji pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników w systemie.