Luka eskalacji uprawnień w wtyczce My Tickets dla WordPress
Wtyczka My Tickets do WordPress ma krytyczną lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 28.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Tickets – Accessible Event Ticketing dla WordPress do wersji 2.0.16 włącznie posiada lukę umożliwiającą eskalację uprawnień. Funkcja mt_save_profile() nie ogranicza odpowiednio dostępu, co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na podniesienie swoich uprawnień do administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania pełnej kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Tickets i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy uprawnień użytkowników i audyty bezpieczeństwa są również wskazane.