Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce WP RealEstate dla WordPress umożliwia nieautoryzowaną rejestrację konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP RealEstate dla WordPress, używana przez motyw Homeo, posiada krytyczną lukę eskalacji uprawnień w wersjach do 1.6.26 włącznie. Luka wynika z niewystarczających ograniczeń ról w funkcji 'process_register', umożliwiając nieautoryzowanym użytkownikom rejestrację konta z uprawnieniami administratora.
Wpływ biznesowy
Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co pozwala na całkowitą kontrolę nad witryną, w tym modyfikację treści, instalację złośliwego oprogramowania oraz dostęp do danych użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP RealEstate i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji rejestracji oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.