Luka wtyczki Frontend Admin by DynamiApps dla WordPress umożliwia przejęcie konta administratora
Wtyczka Frontend Admin by DynamiApps dla WordPress ma krytyczną lukę pozwalającą na przejęcie konta administratora przez atakujących z uprawnieniami subskrybenta.
- CVSS
- 8.8 HIGH
- EPSS
- 34.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Admin by DynamiApps do WordPressa w wersjach do 3.29.2 włącznie ma lukę pozwalającą na ominięcie autoryzacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmienić dane administratora, w tym hasło i e-mail, poprzez manipulację parametrem user_id.
Wpływ biznesowy
Luka umożliwia pełne przejęcie konta administratora witryny WordPress, co może prowadzić do nieautoryzowanego dostępu, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty kontroli nad serwisem. Zagrożenie jest poważne, zwłaszcza jeśli konfiguracja formularza edycji użytkownika nie ogranicza ról, co pozwala na atak bez dodatkowych zabezpieczeń.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Frontend Admin by DynamiApps i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do formularza edycji użytkowników, zweryfikować konfigurację ról w formularzu oraz monitorować logi pod kątem podejrzanych zmian kont administratorów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.