Уразливість підвищення привілеїв у плагіні WordPress User Extra Fields

Критична уразливість у плагіні WordPress User Extra Fields дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступу.
CVE-2024-10800CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні WordPress User Extra Fields

Критична уразливість у плагіні WordPress User Extra Fields дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступу.

CVSS
8.8 HIGH
EPSS
52.47%
Активно використовується
немає в KEV
Продукт
user extra fields

Що відомо

Плагін User Extra Fields для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції ajax_save_fields() у версіях до 16.6 включно. Аутентифіковані користувачі з рівнем доступу підписника та вище можуть додавати власні поля і змінювати свої привілеї на адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над сайтом, зміни контенту, встановлення шкідливого коду або викрадення даних. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як критичну і вживати заходів для її усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Extra Fields від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит користувацьких полів і журналів доступу, а також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки