Krytyczna luka wtyczki Doctreat Core dla WordPress umożliwiająca eskalację uprawnień
Krytyczna luka w Doctreat Core WordPress umożliwia nieautoryzowaną rejestrację jako administrator. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Doctreat Core dla WordPress do wersji 1.6.8 włącznie zawiera krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację z uprawnieniami administratora. Problem wynika z niewłaściwego ograniczenia ról użytkowników w funkcji doctreat_process_registration().
Wpływ biznesowy
Luka ta umożliwia atakującym bez uwierzytelnienia uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Doctreat Core i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem podejrzanych aktywności rejestracyjnych. Zaleca się także przegląd uprawnień istniejących kont oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.