Krytyczna luka wtyczki Tiare Membership dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka wtyczki Tiare Membership dla WordPress umożliwia nieautoryzowaną eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tiare Membership dla WordPress do wersji 1.2 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację z uprawnieniami administratora. Problem wynika z braku ograniczeń w funkcji rejestracji REST API, co umożliwia przejęcie pełnej kontroli nad witryną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Tiare Membership, gdyż atakujący mogą uzyskać dostęp administratora bez uwierzytelnienia. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub całkowitego przejęcia serwisu, co negatywnie wpływa na reputację i ciągłość działania firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tiare Membership u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji rejestracji, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko przed nieautoryzowanym dostępem.