Luka wtyczki Postem Ipsum dla WordPress umożliwia eskalację uprawnień
Wtyczka Postem Ipsum dla WordPress umożliwia atakującym z poziomu subskrybenta tworzenie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 16.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Postem Ipsum dla WordPress do wersji 3.0.1 ma lukę pozwalającą na nieautoryzowaną modyfikację danych, co umożliwia atakującym z uprawnieniami subskrybenta tworzenie kont administratorów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji postem_ipsum_generate_users().
Wpływ biznesowy
Atakujący z minimalnym dostępem do panelu WordPress mogą podnieść swoje uprawnienia do poziomu administratora, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Postem Ipsum i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem kont użytkowników. Priorytetowo traktuj aktualizacje i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.