CVE-2024-12876: Уразливість підвищення привілеїв у темі Golo для WordPress

Критична уразливість у темі Golo для WordPress дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та посилення безпеки.
CVE-2024-12876CVSS 9.8CMS

CVE-2024-12876: Уразливість підвищення привілеїв у темі Golo для WordPress

Критична уразливість у темі Golo для WordPress дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
34.16%
Активно використовується
немає в KEV
Продукт
golo

Що відомо

Тема Golo - City Travel Guide для WordPress у версіях до 1.6.10 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами. Це відбувається через недостатню перевірку особи користувача перед оновленням пароля.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами сайту, що може призвести до повного компрометування вебресурсу. Це створює значний ризик для безпеки даних і стабільності роботи інфраструктури, особливо для організацій, що використовують тему Golo в продуктивному середовищі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника теми Golo і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни пароля, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення теми або заміну на безпечний аналог. Важливо також провести аудит користувацьких облікових записів на предмет несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки