Уразливість у плагінах WordPress на базі XootiX Framework дозволяє змінювати налаштування

Високорівнева уразливість у плагінах WordPress дозволяє змінювати налаштування та підвищувати права користувачів. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2024-5324CVSS 8.8Web

Уразливість у плагінах WordPress на базі XootiX Framework дозволяє змінювати налаштування

Високорівнева уразливість у плагінах WordPress дозволяє змінювати налаштування та підвищувати права користувачів. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
8.8 HIGH
EPSS
71.72%
Активно використовується
немає в KEV
Продукт
login\/signup popup

Що відомо

Декілька плагінів WordPress, що використовують XootiX Framework, мають уразливість через відсутність перевірки прав у функції 'import_settings'. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати довільні налаштування, включно з активацією реєстрації нових користувачів та призначенням ролі Адміністратора.

Бізнес-вплив

Для власників вебсайтів на WordPress це означає ризик несанкціонованого підвищення привілеїв і потенційного захоплення контролю над сайтом. Зловмисники можуть активувати реєстрацію нових користувачів і автоматично надавати їм права адміністратора, що ставить під загрозу безпеку та цілісність інформації на сайті.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагінів від розробника XootiX, обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення вразливих плагінів до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки