Уразливість підвищення привілеїв у плагіні BoomBox Theme Extensions для WordPress

Високорівнева уразливість підвищення привілеїв у плагіні BoomBox Theme Extensions для WordPress дозволяє змінювати паролі користувачів без належної перевірки.
CVE-2024-12295CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні BoomBox Theme Extensions для WordPress

Високорівнева уразливість підвищення привілеїв у плагіні BoomBox Theme Extensions для WordPress дозволяє змінювати паролі користувачів без належної перевірки.

CVSS
8.8 HIGH
EPSS
26.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BoomBox Theme Extensions для WordPress містить уразливість підвищення привілеїв через захоплення облікового запису у версіях до 1.8.0 включно. Зловмисники з правами підписника можуть змінювати паролі інших користувачів, включно з адміністраторами, через недостатню перевірку особи при скиданні пароля.

Бізнес-вплив

Ця уразливість дозволяє атакуючим отримати контроль над обліковими записами з високими привілеями, що може призвести до повного компрометування сайту на WordPress. Власники інфраструктури ризикують втратити контроль над адміністративними функціями, що загрожує безпеці даних і працездатності сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна BoomBox Theme Extensions та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими привілеями, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки