Уразливість у плагіні Frontend Admin для WordPress дозволяє підвищення привілеїв та обходи автентифікації
Уразливість CVE-2024-3729 у плагіні Frontend Admin дозволяє підвищення привілеїв і обходи автентифікації, якщо PHP openssl не активовано.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.34%
- Активно використовується
- немає в KEV
- Продукт
- frontend admin
Що відомо
Плагін Frontend Admin від DynamiApps для WordPress має критичну уразливість у функції шифрування fea_encrypt, що дозволяє неавторизованим зловмисникам маніпулювати формами користувачів для додавання або редагування адміністраторів, обходу автентифікації та ін’єкції скриптів. Уразливість активна, якщо PHP-розширення openssl не завантажене на сервері.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації сайту WordPress, дозволяючи зловмисникам отримати права адміністратора, обходити механізми автентифікації та впроваджувати шкідливий код. Для власників інфраструктури це означає високий ризик втрати контролю над ресурсом, можливі витоки даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та встановити їх. Також слід переконатися, що PHP-розширення openssl увімкнене на сервері для запобігання експлуатації уразливості. Рекомендується обмежити доступ до адміністративних форм, перевірити журнали на ознаки зловмисної активності та провести аудит користувачів з правами адміністратора.