Уразливість у плагіні User Registration Forms для WordPress дозволяє викрадення облікових записів

Уразливість у плагіні User Registration Forms дозволяє зловмисникам викрадати облікові записи через скидання пароля. Оновіть плагін для захисту сайту.
CVE-2024-1290CVSS 6.5CMS

Уразливість у плагіні User Registration Forms для WordPress дозволяє викрадення облікових записів

Уразливість у плагіні User Registration Forms дозволяє зловмисникам викрадати облікові записи через скидання пароля. Оновіть плагін для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
42.94%
Активно використовується
немає в KEV
Продукт
user registration forms

Що відомо

У плагіні User Registration Forms для WordPress версій до 2.12 користувачі з роллю принаймні «співавтор» можуть використовувати чутливі шорткоди для створення дійсних URL скидання пароля. Це дозволяє зловмисникам отримати контроль над будь-якими обліковими записами.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників і операторів сайтів на базі WordPress це означає підвищений ризик несанкціонованого доступу та потенційних втрат довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Registration Forms до останньої версії, перевірити права доступу користувачів і обмежити можливість використання шорткодів лише довіреним ролям. Також слід переглянути журнали безпеки на предмет підозрілої активності та забезпечити моніторинг системи для швидкого реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки