Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce DesignThemes LMS dla WordPress pozwala nieautoryzowanym użytkownikom na uzyskanie dostępu administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 25.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DesignThemes LMS dla WordPress w wersjach do 1.0.4 umożliwia nieautoryzowanym użytkownikom rejestrację z rolą administratora poprzez funkcję dtlms_register_user_front_end. Luka ta pozwala na uzyskanie pełnych uprawnień administratora bez uwierzytelnienia.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, co może prowadzić do modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną ze względu na jej potencjał do poważnych naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki DesignThemes LMS do wersji po 1.0.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z rolą administratora. Warto również przeprowadzić audyt istniejących kont użytkowników i usunąć nieautoryzowane konta z uprawnieniami administratora.