CVE-2024-10508: Уразливість підвищення привілеїв у RegistrationMagic для WordPress
Критична уразливість у плагіні RegistrationMagic для WordPress дозволяє зловмисникам скинути паролі та отримати доступ до облікових записів адміністраторів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 70.9%
- Активно використовується
- немає в KEV
- Продукт
- registrationmagic
Що відомо
Плагін RegistrationMagic для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам скинути пароль будь-якого користувача, включно з адміністраторами, через неправильну перевірку токена скидання пароля. Це може призвести до захоплення облікових записів та підвищення привілеїв.
Бізнес-вплив
Уразливість ставить під загрозу безпеку вебсайтів на WordPress, які використовують RegistrationMagic, оскільки зловмисники можуть отримати доступ до адміністративних облікових записів. Це може призвести до несанкціонованих змін, витоку даних або повного контролю над сайтом, що негативно впливає на репутацію та операційну діяльність.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.