Luka wtyczki PZ Frontend Manager dla WordPress umożliwia usuwanie użytkowników bez autoryzacji
Luka wtyczki PZ Frontend Manager umożliwia usuwanie użytkowników WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PZ Frontend Manager do WordPressa do wersji 1.0.6 posiada lukę brakującej autoryzacji w funkcji obsługującej aktywację, dezaktywację i usuwanie użytkowników. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolnych użytkowników, w tym administratorów, wysyłając spreparowane żądanie AJAX.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowane usuwanie kont użytkowników, co może prowadzić do utraty dostępu do serwisu, zakłóceń w działaniu oraz potencjalnego przejęcia kontroli nad witryną. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności systemu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PZ Frontend Manager i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji AJAX obsługujących zarządzanie użytkownikami, przeglądaj logi pod kątem podejrzanych działań oraz weryfikuj uprawnienia użytkowników. Priorytetowo traktuj monitorowanie i zabezpieczenie kont o podwyższonych uprawnieniach.