Luka wtyczki WowRevenue dla WordPress umożliwia nieautoryzowaną instalację wtyczek
Wtyczka WowRevenue do WordPress ma krytyczną lukę pozwalającą na instalację złośliwych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 30.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WowRevenue dla WordPress do wersji 2.1.3 włącznie posiada lukę pozwalającą na instalację dowolnych wtyczek przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w funkcji instalującej wtyczki może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą zainstalować złośliwe wtyczki na serwerze, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na sieć firmową. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WowRevenue do wersji po 2.1.3, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań instalacji wtyczek. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.