Luka eskalacji uprawnień w wtyczce Membership Plugin – Restrict Content dla WordPress
Wtyczka Membership Plugin dla WordPress ma lukę eskalacji uprawnień do wersji 3.2.20. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 27.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Membership Plugin – Restrict Content dla WordPress do wersji 3.2.20 umożliwia nieautoryzowanym użytkownikom rejestrację na dowolnym poziomie członkostwa, w tym na poziomach nieaktywnych lub płatnych, co może skutkować uzyskaniem uprawnień administratora. Luka wynika z braku walidacji poziomu członkostwa w funkcji rejestracji oraz przypisywania ról WordPress bez sprawdzenia statusu poziomu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania wysokich uprawnień w serwisie WordPress, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, dostępu do danych lub przejęcia kontroli nad stroną. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, ograniczyć dostęp do funkcji rejestracji oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt przypisanych ról użytkowników i usunąć nieautoryzowane konta.