Уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress

Уразливість CVE-2024-11103 у плагіні Contest Gallery дозволяє неавторизованим змінювати паролі користувачів WordPress, включно з адміністраторами.
CVE-2024-11103CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Contest Gallery для WordPress

Уразливість CVE-2024-11103 у плагіні Contest Gallery дозволяє неавторизованим змінювати паролі користувачів WordPress, включно з адміністраторами.

CVSS
9.8 CRITICAL
EPSS
51.07%
Активно використовується
немає в KEV
Продукт
contest gallery

Що відомо

Плагін Contest Gallery для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами, через недостатню перевірку особи під час оновлення пароля. Це може призвести до повного захоплення облікових записів.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, які використовують плагін Contest Gallery. Зловмисники можуть отримати адміністративний доступ, що ставить під ризик конфіденційність, цілісність і доступність даних. Власники інфраструктури повинні негайно оцінити ризики та вжити заходів для запобігання компрометації систем.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна Contest Gallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг. Також варто провести аудит користувацьких облікових записів і змінити паролі після усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки