Уразливість підвищення привілеїв у плагіні SV100 Companion для WordPress

Критична уразливість у плагіні SV100 Companion для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12155CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні SV100 Companion для WordPress

Критична уразливість у плагіні SV100 Companion для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
64.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SV100 Companion для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам змінювати налаштування сайту через відсутність перевірки прав у функції settings_import(). Це може призвести до підвищення привілеїв, зокрема встановлення ролі адміністратора для реєстрації нових користувачів.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, оскільки зловмисники можуть отримати адміністративний доступ, що відкриває шлях до повного контролю над сайтом. Власники інфраструктури ризикують компрометацією даних та порушенням роботи сервісів, що може призвести до фінансових втрат і шкоди репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SV100 Companion і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції імпорту налаштувань, перевірити журнали безпеки на ознаки експлуатації та обмежити можливість реєстрації нових користувачів до мінімуму. Важливо також провести аудит ролей і прав користувачів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки