Уразливість підвищення привілеїв у плагіні PayU CommercePro для WordPress
Уразливість CVE-2024-12264 у плагіні PayU CommercePro дозволяє створювати адмін-акаунти без автентифікації. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PayU CommercePro для WordPress версій до 3.8.3 включно має критичну уразливість підвищення привілеїв через недостатню перевірку користувача в REST API. Зловмисники можуть створювати адміністративні облікові записи без автентифікації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати адміністративний доступ до сайту на WordPress, що може призвести до повного контролю над ресурсом, компрометації даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін PayU CommercePro до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та посилити моніторинг безпеки. Важливо також переглянути права користувачів та політики доступу.