Уразливість підвищення привілеїв у плагіні Leopard - WordPress Offload Media

CVE-2024-10589 дозволяє підвищення привілеїв у плагіні Leopard - WordPress Offload Media. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-10589CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Leopard - WordPress Offload Media

CVE-2024-10589 дозволяє підвищення привілеїв у плагіні Leopard - WordPress Offload Media. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
38.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Leopard - WordPress Offload Media містить критичну уразливість, що дозволяє користувачам із рівнем доступу Subscriber змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення привілеїв до адміністратора та отримання повного контролю над сайтом.

Бізнес-вплив

Для власників WordPress-сайтів, які використовують цей плагін, існує високий ризик компрометації через можливість несанкціонованого підвищення прав. Зловмисники можуть змінити роль за замовчуванням на адміністратора та активувати реєстрацію користувачів, що створює загрозу безпеці та цілісності сайту. Це може призвести до втрати даних, порушення роботи сайту та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Leopard - WordPress Offload Media та оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки