Luka wtyczki Toret Manager dla WordPress umożliwiająca eskalację uprawnień
Wtyczka Toret Manager do WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Toret Manager dla WordPress do wersji 1.2.7 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak kontroli uprawnień w funkcjach 'trman_save_option' i 'trman_save_option_items'. Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, co umożliwia uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Toret Manager, ponieważ umożliwia atakującym eskalację uprawnień do poziomu administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji zawartości, instalacji złośliwego oprogramowania oraz utraty zaufania użytkowników. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Toret Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych zmian opcji. Dodatkowo warto rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz przeprowadzić audyt uprawnień i aktywności na stronie.