Уразливість підвищення привілеїв у плагіні Workreap для WordPress

Критична уразливість у плагіні Workreap дозволяє неавторизованим користувачам захопити облікові записи WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13446CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Workreap для WordPress

Критична уразливість у плагіні Workreap дозволяє неавторизованим користувачам захопити облікові записи WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
32.81%
Активно використовується
немає в KEV
Продукт
workreap

Що відомо

Плагін Workreap для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів через неправильну перевірку особи під час соціального автологіну або оновлення профілю. Це може призвести до захоплення облікових записів, включно з адміністраторами.

Бізнес-вплив

Уразливість дозволяє атакуючим отримати контроль над обліковими записами користувачів, що ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном Workreap. Це може призвести до несанкціонованого доступу, зміни даних та потенційного порушення роботи бізнес-процесів. Власники інфраструктури повинні розглянути ризики компрометації та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Workreap і оновити її до останньої доступної, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій соціального автологіну, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити безпеку та застосовувати оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки