Уразливість підвищення привілеїв у плагіні WPGateway для WordPress

Уразливість у плагіні WPGateway для WordPress дозволяє створювати адміністраторські акаунти без авторизації. Оновіть плагін для захисту сайту.
CVE-2022-3180CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні WPGateway для WordPress

Уразливість у плагіні WPGateway для WordPress дозволяє створювати адміністраторські акаунти без авторизації. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
94.8%
Активно використовується
немає в KEV
Продукт
wpgateway

Що відомо

Плагін WPGateway для WordPress версій до 3.5 включно містить критичну уразливість, що дозволяє неавторизованим зловмисникам створювати довільні облікові записи адміністратора. Це призводить до повного контролю над сайтом без необхідності автентифікації.

Бізнес-вплив

Власники сайтів на WordPress із встановленим плагіном WPGateway версій до 3.5 ризикують отримати несанкціонований доступ адміністратора. Зловмисники можуть змінювати вміст, встановлювати шкідливі модулі або викрадати дані, що ставить під загрозу репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна WPGateway і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки