Уразливість підвищення привілеїв у плагіні RepairBuddy для WordPress

Виявлено критичну уразливість у плагіні RepairBuddy для WordPress, що дозволяє захоплення акаунтів через зміну email. Рекомендується оновлення та посилення безпеки.
CVE-2024-12259CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні RepairBuddy для WordPress

Виявлено критичну уразливість у плагіні RepairBuddy для WordPress, що дозволяє захоплення акаунтів через зміну email. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
40.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RepairBuddy для WordPress має уразливість підвищення привілеїв через недостатню перевірку користувацької ідентичності при оновленні електронної пошти. Атакуючі з рівнем доступу підписника можуть змінювати email інших користувачів, включно з адміністраторами, та отримувати доступ до їхніх акаунтів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із базовим доступом захоплювати облікові записи користувачів з вищими правами, що може призвести до повного контролю над сайтом. Власники інфраструктури ризикують компрометацією адміністративних акаунтів, втратами даних та порушенням безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RepairBuddy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін email, а також посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки