Luka eskalacji uprawnień w wtyczce The Ultimate WordPress Toolkit – WP Extended do wersji 3.2.4
Wtyczka WP Extended do WordPressa ma krytyczną lukę eskalacji uprawnień. Sprawdź, jak zabezpieczyć swoją stronę przed atakami.
- CVSS
- 8.8 HIGH
- EPSS
- 20.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do WordPressa jest podatna na eskalację uprawnień w wersjach do 3.2.4 włącznie. Luka wynika z niebezpiecznej metody sprawdzającej adresy URL, co pozwala użytkownikom z uprawnieniami subskrybenta na uzyskanie uprawnień administratora poprzez specjalnie spreparowany parametr w adresie URL.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora, co umożliwia modyfikację ustawień WordPressa oraz tworzenie nowych kont administratorów. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad stroną i utraty integralności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe wdrożenie środków zapobiegawczych minimalizujących ryzyko wykorzystania luki.