Krytyczna luka wtyczki WP Email Debug dla WordPress umożliwia eskalację uprawnień
Luka w WP Email Debug umożliwia atakującym przejęcie konta administratora WordPress przez eskalację uprawnień i reset hasła.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Email Debug w wersjach 1.0 do 1.1.0 posiada lukę pozwalającą nieautoryzowanym atakującym na włączenie debugowania i przekierowanie wszystkich e-maili na adres kontrolowany przez atakującego. Następnie możliwe jest wywołanie resetu hasła administratora i przejęcie konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym uzyskanie dostępu do konta administratora bez uwierzytelnienia. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz narażenia na dalsze ataki i nadużycia.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Email Debug i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez dostawcę. W międzyczasie zaleca się ograniczenie dostępu do funkcji debugowania, monitorowanie logów e-mail oraz przeglądanie aktywności kont administratorów pod kątem podejrzanych działań.