Уразливість у плагіні User Profile Builder дозволяє неавторизоване керування 2FA

Виявлено уразливість у User Profile Builder, що дозволяє неавторизоване керування 2FA. Рекомендовано оновити плагін для захисту сайту.
CVE-2024-0324CVSS 8.2Web

Уразливість у плагіні User Profile Builder дозволяє неавторизоване керування 2FA

Виявлено уразливість у User Profile Builder, що дозволяє неавторизоване керування 2FA. Рекомендовано оновити плагін для захисту сайту.

CVSS
8.2 HIGH
EPSS
82.55%
Активно використовується
немає в KEV
Продукт
profile builder

Що відомо

Плагін User Profile Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування двофакторної автентифікації (2FA) для довільних ролей користувачів. Проблема виникає через відсутність перевірки прав у функції оновлення налаштувань 2FA у версіях до 3.10.8 включно.

Бізнес-вплив

Ця уразливість може призвести до зниження безпеки облікових записів, оскільки зловмисники можуть вимикати або вмикати 2FA для різних ролей користувачів без авторизації. Це підвищує ризик несанкціонованого доступу до системи, особливо у випадку використання преміум-функцій плагіна. Власники сайтів на WordPress повинні враховувати цей ризик для захисту своїх користувачів і даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується терміново перевірити наявність оновлень плагіна User Profile Builder від виробника cozmoslabs і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій керування 2FA, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки