Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Admin by DynamiApps do WordPressa jest podatna na eskalację uprawnień do poziomu administratora we wszystkich wersjach do 3.29.9 włącznie. Luka wynika z błędnej walidacji parametru user_id, co umożliwia nieautoryzowanym użytkownikom podmianę danych konta administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną WordPress, zmieniając hasło lub adres e-mail administratora. Może to prowadzić do pełnego przejęcia serwisu, utraty danych oraz zakłócenia działania infrastruktury IT. Zagrożenie jest szczególnie wysokie, gdy na stronie jest publicznie dostępny formularz frontendowy obsługiwany przez tę wtyczkę.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend Admin by DynamiApps i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do publicznych formularzy frontendowych oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować konfigurację uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania prób ataku.