Luka wtyczki Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień
Wtyczka Frontend Login and Registration Blocks dla WordPress umożliwia eskalację uprawnień przez zmianę haseł użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 34.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Login and Registration Blocks dla WordPress w wersjach do 1.0.8 włącznie ma lukę pozwalającą na przejęcie konta poprzez niewłaściwą weryfikację tożsamości użytkownika przed zmianą hasła. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać hasła innych użytkowników, w tym administratorów.
Wpływ biznesowy
Ta luka umożliwia osobom z podstawowymi uprawnieniami w systemie WordPress przejęcie kont o wyższych uprawnieniach, co może prowadzić do pełnej kompromitacji serwisu. Atakujący mogą uzyskać dostęp do kont administratorów, co stwarza ryzyko nieautoryzowanych zmian, wycieku danych lub instalacji złośliwego oprogramowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Login and Registration Blocks i jej zainstalowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.