Luka wtyczki Custom Fields Account Registration For Woocommerce umożliwia nadanie roli administratora
Nieautoryzowani użytkownicy mogą uzyskać rolę administratora przez lukę w wtyczce Custom Fields Account Registration For Woocommerce. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Fields Account Registration For Woocommerce w wersjach przed 1.4 pozwala na nadpisanie uprawnień użytkownika poprzez niestandardowe pola rejestracji na stronach z niestandardowym prefiksem bazy danych. Nieautoryzowany użytkownik rejestrujący konto może uzyskać rolę administratora, jeśli pole o odpowiedniej nazwie zostało skonfigurowane.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym użytkownikom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Właściciele i operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i działać szybko, aby ograniczyć ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Custom Fields Account Registration For Woocommerce do wersji 1.4 lub nowszej, w której problem został załatany. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć możliwość rejestracji nowych użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację niestandardowych pól rejestracji. Warto również rozważyć zmianę prefiksu bazy danych na domyślny lub konsultację z dostawcą wtyczki w celu uzyskania dalszych wskazówek.