Krytyczna luka eskalacji uprawnień w wtyczce Truelysell Core dla WordPress
Luka eskalacji uprawnień w Truelysell Core do wersji 1.8.7 umożliwia tworzenie kont administratora przez nieautoryzowanych użytkowników.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Truelysell Core dla WordPress w wersjach do 1.8.7 ma poważną lukę umożliwiającą nieautoryzowanym atakującym tworzenie kont z uprawnieniami administratora. Problem wynika z niewystarczającej walidacji parametru user_role podczas rejestracji użytkownika.
Wpływ biznesowy
Luka ta pozwala na uzyskanie dostępu administracyjnego bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad stroną internetową, modyfikacji treści, instalacji złośliwego oprogramowania lub dalszych ataków na infrastrukturę IT. Operatorzy CMS powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Truelysell Core do wersji nienarażonej na tę lukę. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi pod kątem nietypowej aktywności kont z podwyższonymi uprawnieniami. Warto również przeprowadzić audyt istniejących kont pod kątem nieautoryzowanych uprawnień.