Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień
Krytyczna luka wtyczki Service Finder Bookings dla WordPress pozwala na obejście uwierzytelniania i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress do wersji 6.0 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania i eskalację uprawnień. Luka wynika z niewłaściwej walidacji wartości ciasteczka użytkownika w funkcji service_finder_switch_back(), co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Atakujący mogą uzyskać pełny dostęp do witryny WordPress, co stwarza ryzyko przejęcia kontroli nad serwisem, modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele stron i administratorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Service Finder Bookings i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy uprawnień użytkowników i stosowanie zasad najmniejszych uprawnień również pomogą ograniczyć ryzyko.