Luka wtyczki Vitepos WordPress umożliwiająca eskalację uprawnień
Wtyczka Vitepos WordPress przed 3.4.2 umożliwia eskalację uprawnień przez REST API. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 34.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vitepos WordPress w wersjach przed 3.4.2 nieprawidłowo ogranicza role przy tworzeniu nowych użytkowników przez REST API, co pozwala uwierzytelnionym użytkownikom z niestandardową rolą na podniesienie uprawnień do administratora.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego dostępu na poziomie administratora w systemach WordPress korzystających z podatnej wersji wtyczki Vitepos. Atakujący mogą przejąć pełną kontrolę nad witryną, co zagraża integralności i dostępności usług oraz może skutkować wyciekiem danych lub defacementem strony.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Vitepos do wersji 3.4.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych działań związanych z tworzeniem użytkowników i zmianą ról. Przeprowadź przegląd uprawnień użytkowników i wzmocnij polityki dostępu.