Уразливість підвищення привілеїв у плагіні Homey Login Register для WordPress

Критична уразливість у плагіні Homey Login Register для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11951CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Homey Login Register для WordPress

Критична уразливість у плагіні Homey Login Register для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
33.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Homey Login Register для WordPress у версіях до 2.4.0 включно дозволяє користувачам під час реєстрації встановлювати власну роль. Це створює можливість неавторизованим зловмисникам отримати права адміністратора, створивши обліковий запис із підвищеними привілеями.

Бізнес-вплив

Ця критична уразливість може призвести до повного контролю над сайтом WordPress, що ставить під загрозу конфіденційність, цілісність і доступність інформації. Власники сайтів і ІТ-оператори повинні розглядати це як пріоритетну загрозу, оскільки зловмисники можуть отримати адміністративний доступ без автентифікації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Homey Login Register і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість самостійного призначення ролей при реєстрації, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до реєстрації нових користувачів до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки