CVE-2023-4404: Критична вразливість підвищення привілеїв у плагіні Charitable для WordPress

Вразливість CVE-2023-4404 у плагіні Charitable для WordPress дозволяє неавторизованим користувачам підвищувати привілеї. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4404CVSS 9.8Web

CVE-2023-4404: Критична вразливість підвищення привілеїв у плагіні Charitable для WordPress

Вразливість CVE-2023-4404 у плагіні Charitable для WordPress дозволяє неавторизованим користувачам підвищувати привілеї. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
51.7%
Активно використовується
немає в KEV
Продукт
charitable

Що відомо

Плагін Donation Forms by Charitable для WordPress версій до 1.7.0.12 включно має критичну вразливість, що дозволяє неавторизованим користувачам підвищувати свої привілеї шляхом маніпуляції параметром 'role' під час реєстрації. Це пов’язано з недостатніми обмеженнями у функції 'update_core_user'.

Бізнес-вплив

Вразливість може призвести до отримання несанкціонованого доступу з правами користувача або адміністратора, що ставить під загрозу безпеку вебсайту та даних. Для операторів ІТ-інфраструктури це означає підвищений ризик компрометації системи, втрати даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Charitable від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації, переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав користувачів і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки