Luka eskalacji uprawnień w wtyczce Account Switcher dla WordPress
Wtyczka Account Switcher dla WordPress ma lukę umożliwiającą eskalację uprawnień do poziomu administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 31.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Account Switcher dla WordPress w wersjach do 1.0.2 włącznie posiada poważną lukę umożliwiającą eskalację uprawnień. Błąd wynika z nieprawidłowej walidacji sekretu w REST API, co pozwala atakującemu na przejęcie dowolnego konta, w tym administratora.
Wpływ biznesowy
Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania oraz wycieku danych. Właściciele infrastruktury powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Account Switcher i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.