Уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress, що дозволяє змінювати паролі користувачів без авторизації.
CVE-2024-13373CVSS 8.1CMS

Уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress, що дозволяє змінювати паролі користувачів без авторизації.

CVSS
8.1 HIGH
EPSS
31.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Exertio Framework для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 1.3.1 включно. Уразливість дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами, через недостатню перевірку особи у функції fl_forgot_pass_new().

Бізнес-вплив

Ця уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до повного контролю над сайтом, втрати даних або поширення шкідливого коду. Власники інфраструктури повинні врахувати можливість компрометації системи через цю вразливість та вжити заходів для її усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Exertio Framework і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів, особливо адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки