Уразливість підвищення привілеїв у плагіні Custom Login Page Styler для WordPress

Виявлено серйозну уразливість у плагіні Custom Login Page Styler для WordPress, що дозволяє підвищення привілеїв і несанкціонований доступ.
CVE-2024-12594CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Custom Login Page Styler для WordPress

Виявлено серйозну уразливість у плагіні Custom Login Page Styler для WordPress, що дозволяє підвищення привілеїв і несанкціонований доступ.

CVSS
8.8 HIGH
EPSS
50.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Login Page Styler для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав доступу в AJAX-дії 'lps_generate_temp_access_url' у версіях до 7.1.1 включно. Це дозволяє автентифікованим користувачам із рівнем підписника або вище отримати доступ до облікових записів інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу безпеку сайту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації користувацьких акаунтів і потенційних подальших атак на систему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Важливо також контролювати та обмежувати рівні доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки