Krytyczna luka eskalacji uprawnień w wtyczce Divi Form Builder dla WordPress
Krytyczna luka w Divi Form Builder dla WordPress umożliwia tworzenie kont administratorów przez atakujących. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Divi Form Builder do WordPressa w wersjach do 5.1.2 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Atakujący mogą tworzyć konta administratorów, manipulując parametrem 'role' podczas rejestracji użytkownika, ponieważ wtyczka nie weryfikuje go względem domyślnej roli użytkownika.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Divi Form Builder i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć możliwość rejestracji nowych użytkowników lub wprowadzić dodatkową weryfikację ról. Należy także przejrzeć logi rejestracji użytkowników pod kątem podejrzanych kont oraz monitorować system pod kątem nietypowej aktywności.