Luka eskalacji uprawnień w wtyczce Import and export users and customers dla WordPress
Wtyczka Import and export users and customers dla WordPress ma lukę eskalacji uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 34.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import and export users and customers dla WordPress do wersji 1.29.7 włącznie posiada lukę umożliwiającą eskalację uprawnień. Błąd wynika z niewłaściwego ograniczenia aktualizacji kluczy meta użytkownika, co pozwala nieautoryzowanym atakującym na uzyskanie uprawnień administratora poprzez specjalnie spreparowany import CSV.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co zagraża integralności i bezpieczeństwu całej witryny. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Import and export users and customers i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie funkcji „Show fields in profile” oraz ograniczenie importów CSV zawierających kolumnę wp_capabilities. Dodatkowo warto przejrzeć logi rejestracji użytkowników pod kątem podejrzanych wpisów i monitorować aktywność administratorów.