Уразливість у плагіні Frontend Admin для WordPress дозволяє підвищення привілеїв та обходи автентифікації

Уразливість CVE-2024-3729 у плагіні Frontend Admin дозволяє підвищення привілеїв і обходи автентифікації, якщо PHP openssl не активовано.
CVE-2024-3729CVSS 9.8TLS

Уразливість у плагіні Frontend Admin для WordPress дозволяє підвищення привілеїв та обходи автентифікації

Уразливість CVE-2024-3729 у плагіні Frontend Admin дозволяє підвищення привілеїв і обходи автентифікації, якщо PHP openssl не активовано.

CVSS
9.8 CRITICAL
EPSS
53.34%
Активно використовується
немає в KEV
Продукт
frontend admin

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має критичну уразливість у функції шифрування fea_encrypt, що дозволяє неавторизованим зловмисникам маніпулювати формами користувачів для додавання або редагування адміністраторів, обходу автентифікації та ін’єкції скриптів. Уразливість активна, якщо PHP-розширення openssl не завантажене на сервері.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту WordPress, дозволяючи зловмисникам отримати права адміністратора, обходити механізми автентифікації та впроваджувати шкідливий код. Для власників інфраструктури це означає високий ризик втрати контролю над ресурсом, можливі витоки даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та встановити їх. Також слід переконатися, що PHP-розширення openssl увімкнене на сервері для запобігання експлуатації уразливості. Рекомендується обмежити доступ до адміністративних форм, перевірити журнали на ознаки зловмисної активності та провести аудит користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки