Luka wtyczki Miniorange OTP Verification with Firebase umożliwia eskalację uprawnień
Wtyczka Miniorange OTP Verification z luką umożliwiającą nieautoryzowaną eskalację uprawnień do Administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 27.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Miniorange OTP Verification with Firebase dla WordPress w wersjach 3.1.0 do 3.6.2 posiada lukę pozwalającą nieautoryzowanym użytkownikom na podniesienie uprawnień do roli Administratora poprzez brak sprawdzenia uprawnień w funkcji handle_mofirebase_form_options. Wykorzystanie luki wymaga aktywacji funkcji premium.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, umożliwiając atakującym nieautoryzowany dostęp z uprawnieniami administratora. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoki poziom ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji premium oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować uprawnienia użytkowników i wprowadzić polityki minimalnych uprawnień.