Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress (do wersji 1.2.8)
Krytyczna luka eskalacji uprawnień w wtyczce Mentoring dla WordPress do wersji 1.2.8 umożliwia rejestrację kont administratora przez nieautoryzowanych użytkowników.
- CVSS
- 9.8 CRITICAL
- EPSS
- 26.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mentoring dla WordPress do wersji 1.2.8 zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację kont z uprawnieniami administratora. Problem wynika z niewłaściwego ograniczenia ról użytkowników podczas rejestracji w funkcji mentoring_process_registration().
Wpływ biznesowy
Luka umożliwia atakującym uzyskanie pełnej kontroli nad stroną WordPress poprzez konta administratora, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo ją eliminować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Mentoring i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. W przypadku braku dostępnej aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie dodatkowych mechanizmów kontroli dostępu.