CVE-2024-10508: Уразливість підвищення привілеїв у RegistrationMagic для WordPress

Критична уразливість у плагіні RegistrationMagic для WordPress дозволяє зловмисникам скинути паролі та отримати доступ до облікових записів адміністраторів.
CVE-2024-10508CVSS 9.8Web

CVE-2024-10508: Уразливість підвищення привілеїв у RegistrationMagic для WordPress

Критична уразливість у плагіні RegistrationMagic для WordPress дозволяє зловмисникам скинути паролі та отримати доступ до облікових записів адміністраторів.

CVSS
9.8 CRITICAL
EPSS
70.9%
Активно використовується
немає в KEV
Продукт
registrationmagic

Що відомо

Плагін RegistrationMagic для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам скинути пароль будь-якого користувача, включно з адміністраторами, через неправильну перевірку токена скидання пароля. Це може призвести до захоплення облікових записів та підвищення привілеїв.

Бізнес-вплив

Уразливість ставить під загрозу безпеку вебсайтів на WordPress, які використовують RegistrationMagic, оскільки зловмисники можуть отримати доступ до адміністративних облікових записів. Це може призвести до несанкціонованих змін, витоку даних або повного контролю над сайтом, що негативно впливає на репутацію та операційну діяльність.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки