Уразливість підвищення привілеїв у плагіні RegistrationMagic для WordPress

Виявлено уразливість підвищення прав у плагіні RegistrationMagic для WordPress, що дозволяє користувачам отримати права адміністратора.
CVE-2024-1991CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні RegistrationMagic для WordPress

Виявлено уразливість підвищення прав у плагіні RegistrationMagic для WordPress, що дозволяє користувачам отримати права адміністратора.

CVSS
8.8 HIGH
EPSS
55.71%
Активно використовується
немає в KEV
Продукт
registrationmagic

Що відомо

Плагін RegistrationMagic для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції update_users_role() у версіях до 5.3.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника або вище отримати права адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу безпеку вебсайту та даних. Адміністратори можуть зіткнутися з ризиком компрометації системи, втрати контролю над користувачами та потенційними атаками через отримані адміністративні права.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки вебсайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки