Уразливість у темі Pubnews для WordPress дозволяє несанкціоновану установку плагінів

Високорівнева уразливість у темі Pubnews WordPress дозволяє встановлення довільних плагінів користувачам з рівнем Subscriber і вище.
CVE-2024-10578CVSS 8.8Web

Уразливість у темі Pubnews для WordPress дозволяє несанкціоновану установку плагінів

Високорівнева уразливість у темі Pubnews WordPress дозволяє встановлення довільних плагінів користувачам з рівнем Subscriber і вище.

CVSS
8.8 HIGH
EPSS
68.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Pubnews для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати довільні плагіни через відсутність перевірки прав у функції pubnews_importer_plugin_action_for_notice(). Це може призвести до подальшої експлуатації інших вразливостей.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують тему Pubnews, ця уразливість створює ризик компрометації системи через встановлення шкідливих плагінів. Зловмисники можуть отримати додаткові можливості для атаки, що загрожує безпеці даних і стабільності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Pubnews від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки