CVE-2024-12860: Уразливість підвищення привілеїв у темі CarSpot для WordPress
Критична уразливість у темі CarSpot для WordPress дозволяє неавторизованим змінювати паролі користувачів. Рекомендується термінове оновлення та моніторинг безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38.34%
- Активно використовується
- немає в KEV
- Продукт
- carspot
Що відомо
Тема CarSpot для WordPress містить критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, включно з адміністраторами, через недостатню перевірку токена при оновленні пароля. Це відкриває шлях до захоплення облікових записів та підвищення привілеїв.
Бізнес-вплив
Для власників сайтів на базі WordPress із темою CarSpot існує високий ризик компрометації облікових записів, що може призвести до несанкціонованого доступу, зміни контенту або повного контролю над сайтом. Це особливо критично для адміністративних акаунтів, що ставить під загрозу безпеку всієї платформи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від розробника теми CarSpot і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни пароля, посилити моніторинг логів доступу та змін паролів, а також розглянути тимчасове відключення теми або заміну на безпечний аналог. Важливо також провести аудит користувацьких облікових записів на предмет підозрілої активності.