Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress

Виявлено критичну уразливість у плагіні Frontend Admin для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів. Рекомендується оновлення та обмеження доступу.
CVE-2024-11721CVSS 8.1Web

Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress

Виявлено критичну уразливість у плагіні Frontend Admin для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
42.18%
Активно використовується
немає в KEV
Продукт
frontend admin

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має уразливість підвищення привілеїв у версіях до 3.24.5 включно. Через недостатній контроль поля вибору ролі користувача зловмисники без автентифікації можуть створювати нові адміністративні облікові записи, якщо їм надано доступ до відповідної форми.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційних атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до форм, які містять поле вибору ролі, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість доступу неавторизованих користувачів до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки