Уразливість підвищення привілеїв у плагінах Malware Scanner та Web Application Firewall для WordPress

Уразливість CVE-2024-2172 у плагінах Malware Scanner та Web Application Firewall дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2024-2172CVSS 9.8Web

Уразливість підвищення привілеїв у плагінах Malware Scanner та Web Application Firewall для WordPress

Уразливість CVE-2024-2172 у плагінах Malware Scanner та Web Application Firewall дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Malware Scanner та Web Application Firewall від MiniOrange для WordPress мають критичну уразливість підвищення привілеїв через відсутність перевірки прав у функції mo_wpns_init() у версіях до 4.7.2 та 2.1.1 відповідно. Це дозволяє неавторизованим зловмисникам отримати права адміністратора.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для безпеки веб-сайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, що призводить до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагінів Malware Scanner та Web Application Firewall від MiniOrange і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на ознаки зловмисної активності та розглянути тимчасове відключення плагінів до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки