Уразливість CSRF у плагіні User Role Editor для WordPress

Вразливість CSRF у плагіні User Role Editor для WordPress дозволяє підвищити права користувачів. Рекомендується оновити плагін та посилити захист сайту.
CVE-2024-12293CVSS 8.8Web

Уразливість CSRF у плагіні User Role Editor для WordPress

Вразливість CSRF у плагіні User Role Editor для WordPress дозволяє підвищити права користувачів. Рекомендується оновити плагін та посилити захист сайту.

CVSS
8.8 HIGH
EPSS
24.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Role Editor для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 4.64.3 включно через відсутність або неправильну перевірку nonce у функції update_roles(). Це дозволяє неавторизованим зловмисникам змінювати ролі користувачів, включно з підвищенням прав до адміністратора, шляхом обману адміністратора сайту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підвищення привілеїв на сайті WordPress, що ставить під загрозу безпеку вебресурсу та даних. Зловмисники можуть отримати повний контроль над сайтом, що може спричинити втрату даних, порушення роботи сервісу та шкоду репутації компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна User Role Editor та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни ролей, перевірити журнали безпеки на підозрілі дії та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як багатофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки