Уразливість підвищення привілеїв у плагіні AllAccessible для WordPress

Виявлено уразливість у плагіні AllAccessible для WordPress, що дозволяє підвищення привілеїв та несанкціоновані зміни налаштувань сайту.
CVE-2024-11643CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні AllAccessible для WordPress

Виявлено уразливість у плагіні AllAccessible для WordPress, що дозволяє підвищення привілеїв та несанкціоновані зміни налаштувань сайту.

CVSS
8.8 HIGH
EPSS
50.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accessibility by AllAccessible для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення привілеїв, зокрема, зміни ролі за замовчуванням на адміністратора та активації реєстрації користувачів.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати адміністративний доступ до сайту WordPress, що ставить під загрозу безпеку вебресурсу та даних. Для власників інфраструктури це означає ризик несанкціонованих змін, компрометації сайту та потенційних втрат бізнес-даних або репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AllAccessible та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки