Luka wtyczki MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora
Krytyczna luka w wtyczce MemberGlut WordPress umożliwia nieautoryzowaną rejestrację z rolą administratora. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MemberGlut dla WordPressa w wersjach przed 1.1.5 nie weryfikuje poprawnie roli użytkownika podczas rejestracji na froncie, co pozwala nieautoryzowanym osobom utworzyć konto z dowolną rolą, w tym administracyjną. Skutkuje to pełnym przejęciem kontroli nad stroną.
Wpływ biznesowy
Dzięki tej luce atakujący mogą uzyskać pełne uprawnienia administratora na stronie WordPress, co prowadzi do całkowitego przejęcia witryny, modyfikacji treści, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować ten problem jako krytyczny i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki MemberGlut do wersji 1.1.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj uprawnienia użytkowników i usuwaj nieautoryzowane konta.