Plugin Controlled Admin Access dla WordPress w wersjach przed 1.5.2 zawiera krytyczną podatność Improper Access Control (CWE-284, CWE-425), umożliwiającą nieuwierzytelnionemu atakującemu dostęp do zastrzeżonych funkcji administracyjnych. Luka pozwala na pełne przejęcie kontroli nad witryną WordPress.
▸ Pokaż oryginał (EN)
An Improper Access Control vulnerability was discovered in the Controlled Admin Access WordPress plugin before 1.5.2. Uncontrolled access to the website customization functionality and global CMS settings, like /wp-admin/customization.php and /wp-admin/options.php, can lead to a complete compromise of the target resource.
Plugin nie egzekwuje prawidłowo kontroli dostępu do wrażliwych paneli administracyjnych WordPress, takich jak /wp-admin/customization.php oraz /wp-admin/options.php. Nieuwierzytelniony użytkownik może bezpośrednio wywołać te ścieżki (Direct Request, CWE-425), omijając wszelkie mechanizmy autoryzacji, które plugin miał zapewniać. W efekcie atakujący uzyskuje dostęp do funkcjonalności personalizacji wyglądu witryny oraz globalnych ustawień CMS bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może w pełni przejąć kontrolę nad witryną WordPress — modyfikować globalne ustawienia CMS, zmieniać wygląd i konfigurację serwisu, a potencjalnie wstrzyknąć złośliwy kod lub przejąć dane użytkowników. Skutkiem jest całkowity kompromis zasobu docelowego.
Należy niezwłocznie zaktualizować plugin Controlled Admin Access do wersji 1.5.2 lub nowszej. Aktualizacja dostępna jest w oficjalnym repozytorium WordPress oraz zgodnie z informacjami w referencjach producenta.
Plugin Controlled Admin Access dla WordPress w wersjach przed 1.5.2 (podatność potwierdzona dla wersji 1.4.0)
Podatność została odkryta i zgłoszona 2021-03-18, co wynika z daty wskazanej w referencjach (m0ze.ru). Podatność opublikowana publicznie 2021-04-12.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWpruby Controlled Admin Access
APPWpruby< 1.5.2