Luka wtyczki Property dla WordPress umożliwia eskalację uprawnień
Wtyczka Property dla WordPress umożliwia eskalację uprawnień od Author do administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 31.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Property dla WordPress w wersjach 1.0.5 do 1.0.6 posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem dostępu Author lub wyższym mogą podnieść swoje uprawnienia do administratora poprzez manipulację metadanymi i formularzem PayPal.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym użytkownikom z uprawnieniami Author lub wyższymi uzyskanie pełnych uprawnień administratora, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści oraz potencjalnego dostępu do wrażliwych danych. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej usunięcia.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Property do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu poniżej Author oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem pakietów i formularzem PayPal. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy kontroli dostępu.