Luka wtyczki Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień
Wtyczka Shopper Approved Reviews dla WordPress umożliwia eskalację uprawnień przez brak weryfikacji, narażając strony na przejęcie kontroli.
- CVSS
- 8.8 HIGH
- EPSS
- 30.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shopper Approved Reviews dla WordPress w wersjach 2.0 do 2.1 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji ajax_callback_update_sa_option(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia.
Wpływ biznesowy
Ta luka pozwala atakującym na podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do przejęcia kontroli nad stroną WordPress. W efekcie zagrożone są dane, konfiguracja oraz integralność witryny, co może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania użytkowników i przerwami w działaniu serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Shopper Approved Reviews i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.