Вразливість підвищення привілеїв у MainWP Child для WordPress (CVE-2024-10783)

Вразливість у MainWP Child дозволяє неавторизованим користувачам отримати права адміністратора на неконфігурованих сайтах. Оновіть плагін до версії 5.3.4 для захисту.
CVE-2024-10783CVSS 8.1Web

Вразливість підвищення привілеїв у MainWP Child для WordPress (CVE-2024-10783)

Вразливість у MainWP Child дозволяє неавторизованим користувачам отримати права адміністратора на неконфігурованих сайтах. Оновіть плагін до версії 5.3.4 для захисту.

CVSS
8.1 HIGH
EPSS
82.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MainWP Child для WordPress має вразливість підвищення привілеїв через відсутність перевірок авторизації у функції register_site у версіях до 5.2 включно, якщо сайт залишено неконфігурованим. Це дозволяє неавторизованим зловмисникам отримати права адміністратора на сайтах, які ще не підключені до MainWP Dashboard і не використовують унікальний ідентифікатор безпеки.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до адміністративних функцій на сайтах з встановленим MainWP Child, що не підключені до MainWP Dashboard і не мають увімкненого унікального ідентифікатора безпеки. Це створює ризик компрометації управління кількома сайтами через MainWP. Сайти, які вже підключені до MainWP Dashboard або мають увімкнений унікальний ідентифікатор безпеки, не підпадають під вплив цієї вразливості.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи встановлений плагін MainWP Child і чи підключений він до MainWP Dashboard. Якщо ні, слід негайно розглянути оновлення плагіна до версії 5.3.4 або новішої, де вразливість усунена. Також рекомендується активувати функцію унікального ідентифікатора безпеки, обмежити доступ до неконфігурованих сайтів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки