CVE-2024-12860: Уразливість підвищення привілеїв у темі CarSpot для WordPress

Критична уразливість у темі CarSpot для WordPress дозволяє неавторизованим змінювати паролі користувачів. Рекомендується термінове оновлення та моніторинг безпеки.
CVE-2024-12860CVSS 9.8CMS

CVE-2024-12860: Уразливість підвищення привілеїв у темі CarSpot для WordPress

Критична уразливість у темі CarSpot для WordPress дозволяє неавторизованим змінювати паролі користувачів. Рекомендується термінове оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
38.34%
Активно використовується
немає в KEV
Продукт
carspot

Що відомо

Тема CarSpot для WordPress містить критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, включно з адміністраторами, через недостатню перевірку токена при оновленні пароля. Це відкриває шлях до захоплення облікових записів та підвищення привілеїв.

Бізнес-вплив

Для власників сайтів на базі WordPress із темою CarSpot існує високий ризик компрометації облікових записів, що може призвести до несанкціонованого доступу, зміни контенту або повного контролю над сайтом. Це особливо критично для адміністративних акаунтів, що ставить під загрозу безпеку всієї платформи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника теми CarSpot і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни пароля, посилити моніторинг логів доступу та змін паролів, а також розглянути тимчасове відключення теми або заміну на безпечний аналог. Важливо також провести аудит користувацьких облікових записів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки