CRITICAL🇬🇧 English

CVE-2021-24215

Brak kontroli dostępu w pluginie WordPress Controlled Admin Access

CVSS 9.8v3.1pub. 2021-04-12upd. 2024-11-21

Plugin Controlled Admin Access dla WordPress w wersjach przed 1.5.2 zawiera krytyczną podatność Improper Access Control (CWE-284, CWE-425), umożliwiającą nieuwierzytelnionemu atakującemu dostęp do zastrzeżonych funkcji administracyjnych. Luka pozwala na pełne przejęcie kontroli nad witryną WordPress.

Pokaż oryginał (EN)

An Improper Access Control vulnerability was discovered in the Controlled Admin Access WordPress plugin before 1.5.2. Uncontrolled access to the website customization functionality and global CMS settings, like /wp-admin/customization.php and /wp-admin/options.php, can lead to a complete compromise of the target resource.

🤖 Analiza AI
Jak działa

Plugin nie egzekwuje prawidłowo kontroli dostępu do wrażliwych paneli administracyjnych WordPress, takich jak /wp-admin/customization.php oraz /wp-admin/options.php. Nieuwierzytelniony użytkownik może bezpośrednio wywołać te ścieżki (Direct Request, CWE-425), omijając wszelkie mechanizmy autoryzacji, które plugin miał zapewniać. W efekcie atakujący uzyskuje dostęp do funkcjonalności personalizacji wyglądu witryny oraz globalnych ustawień CMS bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może w pełni przejąć kontrolę nad witryną WordPress — modyfikować globalne ustawienia CMS, zmieniać wygląd i konfigurację serwisu, a potencjalnie wstrzyknąć złośliwy kod lub przejąć dane użytkowników. Skutkiem jest całkowity kompromis zasobu docelowego.

Mitygacja

Należy niezwłocznie zaktualizować plugin Controlled Admin Access do wersji 1.5.2 lub nowszej. Aktualizacja dostępna jest w oficjalnym repozytorium WordPress oraz zgodnie z informacjami w referencjach producenta.

Kogo dotyczy

Plugin Controlled Admin Access dla WordPress w wersjach przed 1.5.2 (podatność potwierdzona dla wersji 1.4.0)

Uwagi

Podatność została odkryta i zgłoszona 2021-03-18, co wynika z daty wskazanej w referencjach (m0ze.ru). Podatność opublikowana publicznie 2021-04-12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wpruby Controlled Admin Access

    APP
    Wpruby
    < 1.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-4360CRITICAL9.9PL ✓ten sam produkt

Privilege Escalation w pluginie WordPress Controlled Admin Access

CVE-2023-1125MEDIUM6.5ten sam vendor

The Ruby Help Desk WordPress plugin before 1.3.4 does not ensure that the ticket being modified belongs to the...