Luka wtyczki Embedder WordPress umożliwia eskalację uprawnień
Wtyczka Embedder WordPress (1.3-1.3.5) umożliwia atakującym eskalację uprawnień do administratora przez brak kontroli uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 30.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Embedder dla WordPress w wersjach 1.3 do 1.3.5 posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej kontroli uprawnień w funkcji ajax_set_global_option(). Atakujący z poziomem subskrybenta lub wyższym mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, co pozwala na uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z wtyczki Embedder, ponieważ umożliwia atakującym eskalację uprawnień do poziomu administratora. Może to prowadzić do pełnego przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Embedder i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub niższego oraz monitorować logi pod kątem podejrzanych zmian opcji. Warto także rozważyć tymczasowe wyłączenie rejestracji użytkowników, aby zminimalizować ryzyko nieautoryzowanego dostępu.