Уразливість підвищення привілеїв у плагіні Post Meta Data Manager для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Post Meta Data Manager для WordPress мультисайтів. Рекомендації щодо безпеки та оновлення.
CVE-2024-13835CVSS 7.2CMS

Уразливість підвищення привілеїв у плагіні Post Meta Data Manager для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Post Meta Data Manager для WordPress мультисайтів. Рекомендації щодо безпеки та оновлення.

CVSS
7.2 HIGH
EPSS
29.84%
Активно використовується
немає в KEV
Продукт
post meta data manager

Що відомо

Плагін Post Meta Data Manager для WordPress має уразливість підвищення привілеїв у мультисайтових установках у версіях до 1.4.4 включно. Через недостатню перевірку мультисайтової конфігурації зловмисники з правами адміністратора можуть отримати доступ до підсайтів, які зазвичай недоступні.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора на головному сайті підвищити свої привілеї на підсайтах мультисайтової мережі, що може призвести до несанкціонованого доступу та зміни даних. Власники інфраструктури повинні врахувати ризики компрометації підсайтів і потенційні наслідки для безпеки та цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Meta Data Manager від розробника wpexpertplugins і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з правами адміністратора, провести аудит логів на предмет підозрілої активності та зменшити експозицію мультисайтової мережі до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки