Luka wtyczki Login as User dla WordPress umożliwia eskalację uprawnień
Luka w Login as User dla WordPress pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 8.8 HIGH
- EPSS
- 32.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login as User dla WordPress w wersjach do 1.0.3 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą podmienić ciasteczko oclaup_original_admin, by uzyskać uprawnienia administratora.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym użytkownikom podniesienie swoich uprawnień do poziomu administratora, co może prowadzić do pełnej kontroli nad stroną WordPress. Może to skutkować modyfikacją treści, instalacją złośliwego oprogramowania lub wyciekiem danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Login as User i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji "Return to Admin". Warto również przeprowadzić audyt uprawnień użytkowników i stosować zasadę najmniejszych uprawnień.