Krytyczna luka eskalacji uprawnień w motywie Real Spaces dla WordPress
Krytyczna luka w motywie Real Spaces WordPress pozwala na eskalację uprawnień do roli Administratora podczas rejestracji użytkownika.
- CVSS
- 9.8 CRITICAL
- EPSS
- 30.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Real Spaces - WordPress Properties Directory Theme do WordPressa jest podatny na eskalację uprawnień poprzez funkcję 'imic_agent_register' we wszystkich wersjach do 3.6 włącznie. Luka pozwala nieautoryzowanym użytkownikom na wybór dowolnej roli, w tym roli Administratora, podczas rejestracji.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu Real Spaces, umożliwiając atakującym uzyskanie pełnych uprawnień administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub instalacji złośliwego oprogramowania, co zagraża integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję motywu Real Spaces i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie możliwości rejestracji nowych użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników do czasu załatania luki.