Luka eskalacji uprawnień w wtyczce Firebase Support & Chat Management dla WordPress
Wtyczka Firebase Support & Chat Management dla WordPress do wersji 3.1.1 umożliwia atakującym przejęcie kont administratora przez podszycie się pod użytkownika.
- CVSS
- 8.8 HIGH
- EPSS
- 20.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Firebase Support & Chat Management dla WordPress do wersji 3.1.1 włącznie zawiera poważną lukę eskalacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą podszyć się pod dowolnego użytkownika, w tym administratora, poprzez przesłanie jego adresu e-mail bez weryfikacji tożsamości.
Wpływ biznesowy
Luka umożliwia pełne przejęcie konta dowolnego użytkownika WordPress, co może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia bezpieczeństwa i utratę kontroli nad serwisem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację ich tożsamości.