Уразливість обходу автентифікації в плагіні Rover IDX для WordPress

Виявлено уразливість обходу автентифікації в плагіні Rover IDX для WordPress, що дозволяє підвищити права до адміністратора. Оновіть плагін до останньої версії.
CVE-2024-10002CVSS 8.8Web

Уразливість обходу автентифікації в плагіні Rover IDX для WordPress

Виявлено уразливість обходу автентифікації в плагіні Rover IDX для WordPress, що дозволяє підвищити права до адміністратора. Оновіть плагін до останньої версії.

CVSS
8.8 HIGH
EPSS
41.94%
Активно використовується
немає в KEV
Продукт
rover idx

Що відомо

Плагін Rover IDX для WordPress має уразливість обходу автентифікації у версіях до 3.0.0.2905 включно через недостатню перевірку функції rover_idx_refresh_social_callback. Це дозволяє користувачам з правами підписника або вище отримати доступ адміністратора.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 8.8) може призвести до несанкціонованого доступу до адміністративної панелі сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні враховувати можливість підвищення привілеїв і потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Rover IDX до версії 3.0.0.2906 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зменшення експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки