Luka wtyczki Welcome Software Publishing dla WordPress umożliwia eskalację uprawnień
Wtyczka Welcome Software Publishing dla WordPress umożliwia atakującym z poziomem Subskrybenta eskalację uprawnień do administratora przez XML-RPC. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 36.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Welcome Software Publishing dla WordPress do wersji 0.0.31 włącznie posiada lukę umożliwiającą zaktualizowanie dowolnych opcji przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Brak weryfikacji uprawnień w funkcji nc_setOption() pozwala na zmianę opcji domyślnej roli na administratora i utworzenie konta z pełnymi uprawnieniami.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie dostępu mogą wykorzystać tę lukę do przejęcia pełnej kontroli nad stroną WordPress, co prowadzi do poważnych zagrożeń bezpieczeństwa, takich jak modyfikacja treści, instalacja złośliwego oprogramowania czy kradzież danych. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Welcome Software Publishing i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do XML-RPC, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić politykę bezpieczeństwa WordPress.