Уразливість у Media Manager плагіні UserPro для WordPress дозволяє підвищення привілеїв

Уразливість у Media Manager плагіні UserPro дозволяє неавторизованим користувачам отримати права адміністратора на WordPress сайті.
CVE-2024-12822CVSS 9.8CMS

Уразливість у Media Manager плагіні UserPro для WordPress дозволяє підвищення привілеїв

Уразливість у Media Manager плагіні UserPro дозволяє неавторизованим користувачам отримати права адміністратора на WordPress сайті.

CVSS
9.8 CRITICAL
EPSS
43.06%
Активно використовується
немає в KEV
Продукт
media manager

Що відомо

У плагіні Media Manager для UserPro у WordPress виявлено критичну уразливість, що дозволяє неавторизованим користувачам змінювати налаштування сайту через відсутність перевірки прав у функції add_capto_img(). Це може призвести до підвищення прав до адміністратора.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати адміністративний доступ до сайту WordPress, змінюючи роль за замовчуванням для реєстрації та активуючи реєстрацію користувачів. Це створює серйозні ризики для безпеки, включно з компрометацією даних і контролем над сайтом, що критично для власників і операторів інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна UserPro Media Manager і застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, переглянути журнали безпеки на предмет підозрілої активності та посилити контроль доступу до сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки