Luka wtyczki EventON Action User dla WordPress umożliwia eskalację uprawnień
Wtyczka EventON Action User do WordPress ma poważną lukę pozwalającą na eskalację uprawnień i dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 10.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EventON Action User dla WordPress do wersji 2.5.14 ma lukę pozwalającą na ominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą nadawać sobie uprawnienia zarządzania EventON oraz przesyłania plików, eskalując swoje uprawnienia na stronie.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom nadanie sobie uprawnień, co może prowadzić do przejęcia kontroli nad funkcjami wtyczki EventON i potencjalnie całej witryny WordPress. Atakujący mogą również uzyskać dostęp do listy użytkowników, ich ról i uprawnień, co zwiększa ryzyko dalszych ataków i nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventON Action User i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa WordPress.