Krytyczna luka wtyczki RegistrationMagic dla WordPress umożliwia eskalację uprawnień
Krytyczna luka w RegistrationMagic WordPress pozwala na eskalację uprawnień. Sprawdź zalecenia i zabezpiecz swoją witrynę przed atakami.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegistrationMagic dla WordPress do wersji 6.0.7.1 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez funkcję add_menu dostępną przez akcję AJAX rm_user_exists. Atakujący bez uwierzytelnienia mogą manipulować ustawieniem admin_order, co prowadzi do nadania roli uprawnień manage_options.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom eskalację uprawnień w środowisku WordPress, co może skutkować przejęciem kontroli nad witryną lub zmianą jej konfiguracji. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną ze względu na jej wysoki wskaźnik CVSS 9.8 i potencjalne zagrożenia dla bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań związanych z akcją AJAX rm_user_exists oraz priorytetyzować działania naprawcze w oparciu o ryzyko.