Уразливість підвищення привілеїв у плагіні Frontend Registration – Contact Form 7 для WordPress

Плагін Frontend Registration – Contact Form 7 має уразливість підвищення привілеїв, що дозволяє змінювати ролі користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-4870CVSS 7.2Web

Уразливість підвищення привілеїв у плагіні Frontend Registration – Contact Form 7 для WordPress

Плагін Frontend Registration – Contact Form 7 має уразливість підвищення привілеїв, що дозволяє змінювати ролі користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
37.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Registration – Contact Form 7 для WordPress версій до 5.1 включно має уразливість підвищення привілеїв через недостатнє обмеження доступу до метаданих поста '_cf7frr_'. Це дозволяє автентифікованим користувачам з рівнем редактора та вище змінювати роль користувача за замовчуванням у налаштуваннях форми реєстрації.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни ролей користувачів, що створює ризик підвищення прав доступу та потенційного компрометування сайту. Для власників інфраструктури це означає необхідність швидкого реагування, щоб уникнути можливих атак, які можуть вплинути на безпеку та стабільність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Registration – Contact Form 7 та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем редактора і вище, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки