Luka wtyczki Redux Framework dla WordPress umożliwia eskalację uprawnień
Wtyczka Redux Framework przed 4.5.13 pozwala użytkownikom Subskrybenta na eskalację do Administratora. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 14.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redux Framework dla WordPress w wersjach przed 4.5.13 pozwala użytkownikom z rolą Subskrybenta na eskalację uprawnień do Administratora poprzez manipulację polami profilu, jeśli funkcja user-profile jest aktywna. Luka ta wynika z braku ograniczeń przy zapisywaniu kluczy meta użytkownika.
Wpływ biznesowy
Atakujący z minimalnymi uprawnieniami mogą uzyskać pełne uprawnienia administratora, co stwarza poważne zagrożenie dla bezpieczeństwa witryny i danych. Może to prowadzić do nieautoryzowanych zmian, instalacji złośliwego oprogramowania lub przejęcia kontroli nad serwerem. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Redux Framework do wersji 4.5.13 lub nowszej. Jeśli aktualizacja nie jest możliwa, należy wyłączyć funkcję user-profile (Users extension) oraz ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu. Dodatkowo warto przejrzeć logi aktywności użytkowników pod kątem podejrzanych zmian i monitorować system pod kątem nieautoryzowanych działań.