Уразливість Royal Core плагіна WordPress дозволяє підвищення привілеїв

Уразливість у Royal Core плагіні WordPress дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12129CVSS 8.8CMS

Уразливість Royal Core плагіна WordPress дозволяє підвищення привілеїв

Уразливість у Royal Core плагіні WordPress дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
28.52%
Активно використовується
немає в KEV
Продукт
royal core

Що відомо

Плагін Royal Core для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище змінювати довільні налаштування сайту через відсутність перевірки прав у функції 'royal_restore_backup'. Це може призвести до підвищення прав до адміністратора та несанкціонованої реєстрації користувачів.

Бізнес-вплив

Уразливість створює ризик для власників сайтів на WordPress, оскільки зловмисники можуть отримати адміністративний доступ, що ставить під загрозу цілісність і безпеку вебресурсу. Це може призвести до несанкціонованих змін контенту, викрадення даних або повного контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Royal Core від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки