Luka eskalacji uprawnień w wtyczce Dokan Pro dla WordPress
Wtyczka Dokan Pro do WordPress ma poważną lukę umożliwiającą eskalację uprawnień i przejęcie kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 35.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan Pro dla WordPress do wersji 4.0.5 włącznie posiada lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika podczas resetowania hasła pracownika, co pozwala atakującym na podniesienie swoich uprawnień do poziomu pracownika i zmianę haseł innych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący z dostępem na poziomie sprzedawcy lub wyższym mogą wykorzystać tę lukę do przejęcia kont administracyjnych, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji ustawień oraz potencjalnie poważnych naruszeń bezpieczeństwa w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu sprzedawcy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji resetowania haseł dla pracowników. Priorytetowo traktuj przegląd uprawnień użytkowników i weryfikację polityk bezpieczeństwa.