Уразливість у плагіні User Registration для WordPress дозволяє несанкціоноване підвищення прав

Виявлено уразливість у плагіні User Registration для WordPress, що дозволяє користувачам отримати права адміністратора через імпорт форми.
CVE-2024-4958CVSS 7.1Web

Уразливість у плагіні User Registration для WordPress дозволяє несанкціоноване підвищення прав

Виявлено уразливість у плагіні User Registration для WordPress, що дозволяє користувачам отримати права адміністратора через імпорт форми.

CVSS
7.1 HIGH
EPSS
25.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration для WordPress має уразливість, що дозволяє користувачам з правами контриб'ютора імпортувати реєстраційну форму з роллю адміністратора. Якщо адміністратор публікує пост із цією формою, будь-хто може зареєструватися як адміністратор.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до адміністративних функцій сайту, що може призвести до компрометації вебресурсу та втрати контролю над ним. Власники інфраструктури повинні розглянути можливість негайного оновлення плагіна або обмеження прав користувачів для зменшення ризику.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Registration та встановити їх, обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і контролювати публікації з шорткодами реєстраційних форм.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки