Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce Bricksforge dla WordPress umożliwia nieautoryzowaną rejestrację administratora. Zalecana szybka aktualizacja i weryfikacja formularzy.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bricksforge dla WordPress w wersjach do 3.1.8.6 włącznie posiada krytyczną lukę umożliwiającą eskalację uprawnień. Luka wynika z niewłaściwej walidacji parametru fieldIds w akcji rejestracji Pro Forms, co pozwala nieautoryzowanym atakującym na utworzenie konta administratora.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym nieautoryzowany dostęp na poziomie administratora, co może prowadzić do pełnej kompromitacji strony internetowej opartej na WordPress z zainstalowaną wtyczką Bricksforge. Zagrożenie jest szczególnie wysokie, gdy na stronie jest publicznie dostępny formularz rejestracyjny Pro Forms z akcją User Registration.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Bricksforge w wersji podatnej na atak oraz czy na stronie jest aktywny publiczny formularz rejestracyjny Pro Forms z akcją User Registration. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli jest dostępna, ograniczenie dostępu do formularzy rejestracyjnych oraz przegląd logów pod kątem podejrzanych aktywności.