Уразливість обходу безпеки в плагіні UserPro для WordPress (CVE-2024-0701)

Уразливість обходу безпеки в плагіні UserPro для WordPress дозволяє неавторизовану реєстрацію. Рекомендовано оновлення та перевірку безпеки.
CVE-2024-0701CVSS 5.3CMS

Уразливість обходу безпеки в плагіні UserPro для WordPress (CVE-2024-0701)

Уразливість обходу безпеки в плагіні UserPro для WordPress дозволяє неавторизовану реєстрацію. Рекомендовано оновлення та перевірку безпеки.

CVSS
5.3 MEDIUM
EPSS
44.24%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress містить уразливість обходу функції безпеки у всіх версіях до 5.1.6 включно. Через використання обмежень на стороні клієнта для функції "Відключена реєстрація" зловмисники можуть створити обліковий запис, навіть якщо адміністратор вимкнув реєстрацію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам реєструвати облікові записи, що може призвести до несанкціонованого доступу або зловживання ресурсами сайту. Для власників сайтів на WordPress із плагіном UserPro це створює ризик порушення політик безпеки та потенційних атак через фальшиві облікові записи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації користувачів іншим способом, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати заходи з безпеки для захисту сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки