Krytyczna luka eskalacji uprawnień w wtyczce Fox LMS dla WordPress
Krytyczna luka w Fox LMS dla WordPress pozwala na tworzenie kont administratorów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fox LMS dla WordPress do wersji 1.0.5.1 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Luka wynika z braku odpowiedniej walidacji parametru 'role' podczas tworzenia użytkowników przez REST API, co umożliwia nieautoryzowanym atakującym utworzenie konta z dowolnymi uprawnieniami, w tym administratora.
Wpływ biznesowy
Atakujący mogą przejąć pełną kontrolę nad stroną WordPress, tworząc konta administratorów bez uwierzytelnienia. Może to prowadzić do całkowitego kompromisu witryny, utraty danych oraz zakłóceń w działaniu usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fox LMS i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.