CVE-2024-8682: Nieautoryzowana rejestracja użytkowników w motywie JNews dla WordPress

Luka CVE-2024-8682 pozwala na nieautoryzowaną rejestrację w motywie JNews WordPress do wersji 11.6.6. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8682CVSS 5.3CMS

CVE-2024-8682: Nieautoryzowana rejestracja użytkowników w motywie JNews dla WordPress

Luka CVE-2024-8682 pozwala na nieautoryzowaną rejestrację w motywie JNews WordPress do wersji 11.6.6. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw JNews dla WordPress w wersjach do 11.6.6 włącznie umożliwia nieautoryzowaną rejestrację użytkowników, nawet gdy opcja rejestracji jest wyłączona. Luka wynika z braku prawidłowej weryfikacji ustawienia rejestracji w funkcji register_handler().

Wpływ biznesowy

Ta luka może pozwolić nieautoryzowanym osobom na utworzenie kont użytkowników w serwisie, co może prowadzić do eskalacji uprawnień lub nadużyć w systemie CMS. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie rejestracja użytkowników jest wyłączona, ale dostęp do panelu jest krytyczny dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu JNews u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji użytkowników, monitorować logi pod kątem nieautoryzowanych rejestracji oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość tworzenia kont przez nieznane osoby.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS