Вразливість підвищення привілеїв у MainWP Child для WordPress (CVE-2024-10783)
Вразливість у MainWP Child дозволяє неавторизованим користувачам отримати права адміністратора на неконфігурованих сайтах. Оновіть плагін до версії 5.3.4 для захисту.
- CVSS
- 8.1 HIGH
- EPSS
- 82.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MainWP Child для WordPress має вразливість підвищення привілеїв через відсутність перевірок авторизації у функції register_site у версіях до 5.2 включно, якщо сайт залишено неконфігурованим. Це дозволяє неавторизованим зловмисникам отримати права адміністратора на сайтах, які ще не підключені до MainWP Dashboard і не використовують унікальний ідентифікатор безпеки.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до адміністративних функцій на сайтах з встановленим MainWP Child, що не підключені до MainWP Dashboard і не мають увімкненого унікального ідентифікатора безпеки. Це створює ризик компрометації управління кількома сайтами через MainWP. Сайти, які вже підключені до MainWP Dashboard або мають увімкнений унікальний ідентифікатор безпеки, не підпадають під вплив цієї вразливості.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити, чи встановлений плагін MainWP Child і чи підключений він до MainWP Dashboard. Якщо ні, слід негайно розглянути оновлення плагіна до версії 5.3.4 або новішої, де вразливість усунена. Також рекомендується активувати функцію унікального ідентифікатора безпеки, обмежити доступ до неконфігурованих сайтів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для вразливих систем.