Krytyczna luka wtyczki Reveal Listing dla WordPress umożliwia eskalację uprawnień
Krytyczna luka wtyczki Reveal Listing dla WordPress pozwala na eskalację uprawnień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reveal Listing firmy smartdatasoft dla WordPress w wersjach do 3.3 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Atakujący mogą podczas rejestracji konta ustawić rolę administratora, uzyskując nieautoryzowany dostęp z podwyższonymi uprawnieniami.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Reveal Listing, gdyż umożliwia nieautoryzowanym użytkownikom uzyskanie pełnej kontroli nad witryną. Może to prowadzić do przejęcia serwisu, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Reveal Listing i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie możliwości rejestracji nowych użytkowników oraz monitorowanie logów pod kątem nietypowych działań związanych z tworzeniem kont. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia dostępu.