Luka wtyczki New User Approve dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych
Wtyczka New User Approve WordPress do wersji 3.2.2 umożliwia nieautoryzowany dostęp i modyfikację danych przez brak weryfikacji uprawnień.
- CVSS
- 7.3 HIGH
- EPSS
- 24.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka New User Approve dla WordPress w wersjach do 3.2.2 ma poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na zatwierdzanie lub odrzucanie kont użytkowników, dostęp do wrażliwych informacji oraz wymuszanie wylogowania uprzywilejowanych użytkowników. Luka wynika z braku odpowiedniej weryfikacji uprawnień na wielu punktach końcowych REST API.
Wpływ biznesowy
Atakujący mogą manipulować kontami użytkowników, uzyskać dostęp do poufnych danych takich jak adresy e-mail i role, a także zakłócać pracę administratorów poprzez wymuszanie ich wylogowania. Może to prowadzić do naruszenia integralności systemu, utraty kontroli nad użytkownikami oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki New User Approve i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowiskach WordPress korzystających z tej wtyczki.