Luka wtyczki Videospirecore Theme dla WordPress umożliwia eskalację uprawnień przez przejęcie konta
Wtyczka Videospirecore Theme WordPress umożliwia eskalację uprawnień przez zmianę e-mail i reset hasła. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 23.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Videospirecore Theme dla WordPress w wersjach do 1.0.6 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia resetowanie haseł i dostęp do konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, ponieważ pozwala na przejęcie kont o wyższych uprawnieniach, w tym administratorów. Może to prowadzić do nieautoryzowanych zmian w serwisie, wycieku danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Videospirecore Theme i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i minimalizacja ryzyka przejęcia kont.