Luka w motywie Vikinger dla WordPress umożliwia eskalację uprawnień
Wysokie ryzyko eskalacji uprawnień w motywie Vikinger dla WordPress do wersji 1.9.30. Zalecane szybkie aktualizacje i kontrola dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 29.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Vikinger dla WordPress w wersjach do 1.9.30 włącznie posiada lukę pozwalającą na eskalację uprawnień. Błąd wynika z niewystarczających ograniczeń w funkcji 'vikinger_user_meta_update_ajax', co umożliwia użytkownikom z poziomem Subskrybenta lub wyższym uzyskanie uprawnień administratora.
Wpływ biznesowy
Atakujący z kontem o poziomie Subskrybenta lub wyższym mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub innych działań szkodliwych dla organizacji. Wysoki poziom zagrożenia wymaga szybkiej reakcji ze strony administratorów systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Vikinger u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zarządzanie dostępem i aktualizacje komponentów CMS.