Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w wtyczce Service Finder Bookings umożliwia nieautoryzowaną eskalację uprawnień do administratora przez social login w WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress, używana w motywie Service Finder - Directory and Job Board, posiada krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację konta z dowolną rolą, w tym administracyjną, poprzez logowanie społecznościowe. Luka dotyczy wszystkich wersji do 5.1 włącznie i wymaga zainstalowanej i skonfigurowanej wtyczki Nextend Social Login.
Wpływ biznesowy
Atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny oraz danych. Może to prowadzić do przejęcia kontroli nad serwisem, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie, czy wtyczka Service Finder Bookings jest zainstalowana i czy jej wersja to 5.1 lub starsza. Należy przejrzeć konfigurację wtyczki Nextend Social Login oraz ograniczyć możliwość rejestracji kont z uprawnieniami administratora. W przypadku braku dostępnej poprawki od dostawcy, należy rozważyć tymczasowe wyłączenie funkcji rejestracji przez social login, monitorować logi pod kątem podejrzanych rejestracji oraz ograniczyć ekspozycję serwisu na zewnątrz.