Krytyczna luka wtyczki PowerPack for LearnDash umożliwia nieautoryzowaną zmianę ustawień WordPress
Luka w PowerPack for LearnDash pozwala nieautoryzowanym użytkownikom na zmianę ustawień WordPress i tworzenie kont adminów. Aktualizuj wtyczkę natychmiast.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PowerPack for LearnDash w wersjach przed 1.3.0 posiada poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym użytkownikom na modyfikację dowolnych opcji WordPress, w tym domyślnej roli użytkownika, oraz tworzenie kont administratorów. Luka wynika z braku odpowiednich mechanizmów autoryzacji i ochrony przed CSRF w akcji AJAX.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad stroną WordPress poprzez tworzenie kont administratorów lub zmianę kluczowych ustawień systemu. To zagraża integralności i poufności danych oraz stabilności działania serwisu, co może skutkować poważnymi stratami biznesowymi i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki PowerPack for LearnDash do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak weryfikacja tokenów CSRF, również jest wskazane.