Уразливість підвищення привілеїв у плагіні PayU CommercePro для WordPress

Уразливість CVE-2024-12264 у плагіні PayU CommercePro дозволяє створювати адмін-акаунти без автентифікації. Рекомендується оновлення та посилення безпеки.
CVE-2024-12264CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні PayU CommercePro для WordPress

Уразливість CVE-2024-12264 у плагіні PayU CommercePro дозволяє створювати адмін-акаунти без автентифікації. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
50.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayU CommercePro для WordPress версій до 3.8.3 включно має критичну уразливість підвищення привілеїв через недостатню перевірку користувача в REST API. Зловмисники можуть створювати адміністративні облікові записи без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати адміністративний доступ до сайту на WordPress, що може призвести до повного контролю над ресурсом, компрометації даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін PayU CommercePro до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та посилити моніторинг безпеки. Важливо також переглянути права користувачів та політики доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки