Krytyczna luka eskalacji uprawnień w wtyczce Advanced Custom Fields: Extended dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce WordPress Advanced Custom Fields: Extended umożliwia nieautoryzowany dostęp administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Custom Fields: Extended do WordPressa w wersjach do 0.9.2.1 umożliwia nieautoryzowanym użytkownikom nadanie sobie roli administratora podczas rejestracji. Luka wynika z braku ograniczeń w funkcji insert_user dotyczącej przypisywania ról użytkowników.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co stwarza poważne ryzyko przejęcia kontroli nad witryną, modyfikacji treści oraz dostępu do danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników. Priorytetowo należy przeprowadzić audyt ról użytkowników i usunąć nieautoryzowane konta administratorów.