Уразливість у Media Manager плагіні UserPro для WordPress дозволяє підвищення привілеїв

Уразливість у Media Manager плагіні UserPro дозволяє підвищення прав до адміністратора на WordPress сайтах. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-12821CVSS 8.8CMS

Уразливість у Media Manager плагіні UserPro для WordPress дозволяє підвищення привілеїв

Уразливість у Media Manager плагіні UserPro дозволяє підвищення прав до адміністратора на WordPress сайтах. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
8.8 HIGH
EPSS
27.48%
Активно використовується
немає в KEV
Продукт
media manager

Що відомо

У плагіні Media Manager для UserPro у WordPress виявлено уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber змінювати налаштування сайту без відповідних перевірок. Це може призвести до підвищення прав до адміністратора шляхом зміни ролі за замовчуванням та активації реєстрації користувачів.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном UserPro ця уразливість становить серйозну загрозу, оскільки зловмисники можуть отримати повний адміністративний доступ. Це ставить під ризик конфіденційність, цілісність і доступність ресурсу, а також може призвести до компрометації всієї інфраструктури, що базується на уразливому сайті.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UserPro та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, вимкнути реєстрацію нових користувачів та провести аудит журналів безпеки для виявлення підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки