Luka wtyczki User Registration & Membership WordPress umożliwia nieautoryzowany dostęp do ról użytkowników
Wtyczka User Registration & Membership WordPress przed 5.2.3 umożliwia nieautoryzowany dostęp do ról użytkowników, w tym administratora.
- CVSS
- 8.1 HIGH
- EPSS
- 16.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPressa w wersjach przed 5.2.3 nie weryfikuje poprawnie poziomu członkostwa podczas rejestracji publicznej, co pozwala nieautoryzowanym użytkownikom na przypisanie sobie dowolnej roli, w tym administratora, jeśli taka rola istnieje.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Atakujący mogą uzyskać dostęp do funkcji administracyjnych, co może skutkować modyfikacją treści, kradzieżą danych lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zaktualizować wtyczkę User Registration & Membership do wersji 5.2.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie rejestracji publicznej, przegląd logów rejestracji pod kątem podejrzanych aktywności oraz monitorowanie uprawnień użytkowników. Warto także rozważyć wdrożenie dodatkowych mechanizmów weryfikacji rejestracji.