Wysokie ryzyko eskalacji uprawnień w wtyczce Dokan Pro dla WordPress
Wtyczka Dokan Pro do WordPressa ma krytyczną lukę pozwalającą na eskalację uprawnień i przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 15.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan Pro do WordPressa do wersji 5.0.4 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez punkt końcowy REST update_capabilities. Atakujący z dostępem na poziomie Vendor mogą przyznać sobie lub innym kontom uprawnienia administratora, co umożliwia przejęcie kontroli nad stroną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką Dokan Pro, zwłaszcza gdy aktywowany jest moduł Vendor Staff. Atakujący z niższymi uprawnieniami mogą podnieść swoje uprawnienia do poziomu administratora, co może skutkować pełnym przejęciem witryny, utratą danych lub zakłóceniem działania usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Dokan Pro i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do kont Vendor oraz monitorowanie logów pod kątem podejrzanych działań związanych z nadawaniem uprawnień. Warto także rozważyć tymczasowe wyłączenie modułu Vendor Staff, jeśli to możliwe.