Luka eskalacji uprawnień w wtyczce Melapress Role Editor dla WordPress
Luka w Melapress Role Editor umożliwia użytkownikom WordPress eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 29.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Melapress Role Editor dla WordPress do wersji 1.1.1 włącznie zawiera lukę umożliwiającą eskalację uprawnień. Błąd wynika z nieprawidłowej weryfikacji uprawnień w funkcji 'save_secondary_roles_field', co pozwala użytkownikom z poziomu Subskrybenta na przypisanie sobie ról o wyższych uprawnieniach, w tym Administratora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co stwarza ryzyko przejęcia kontroli nad witryną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć infrastrukturę i dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Melapress Role Editor i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nietypowych zmian ról użytkowników. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.