Luka w WP Business Intelligence Lite umożliwia eskalację uprawnień przez modyfikację zapytań SQL
Wtyczka WP Business Intelligence Lite do WordPressa ma lukę pozwalającą na eskalację uprawnień przez modyfikację zapytań SQL. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.0 HIGH
- EPSS
- 27.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Business Intelligence Lite dla WordPressa do wersji 3.2.0 ma lukę pozwalającą na obejście autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą modyfikować zapisane zapytania SQL, co może prowadzić do eskalacji uprawnień poprzez wykonanie dowolnego kodu SQL podczas przeglądania zmodyfikowanego zapytania przez administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie korzystających z tej wtyczki. Atakujący z niskimi uprawnieniami mogą podnieść swoje uprawnienia do poziomu administratora, co umożliwia pełną kontrolę nad stroną i potencjalnie dostęp do wrażliwych danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby zapobiec możliwym incydentom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Business Intelligence Lite i ich instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.