Уразливість підвищення привілеїв у плагіні User Registration для WordPress

Виявлено уразливість підвищення привілеїв у плагіні User Registration для WordPress, що дозволяє отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2024-2417CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні User Registration для WordPress

Виявлено уразливість підвищення привілеїв у плагіні User Registration для WordPress, що дозволяє отримати права адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
57.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції form_save_action() у версіях до 3.1.5 включно. Це дозволяє автентифікованим користувачам із рівнем підписника або вище змінювати роль за замовчуванням на адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого отримання прав адміністратора на сайті, що ставить під загрозу безпеку вебресурсу та даних. Власники сайтів та ІТ-оператори повинні розглянути ризики компрометації та потенційні наслідки для бізнесу, включно з можливими атаками та втратами контролю над системою.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки