Вразливість у плагіні PostX для WordPress дозволяє несанкціоновані зміни налаштувань

Вразливість у плагіні PostX для WordPress дозволяє користувачам з Contributor доступом змінювати налаштування сайту та призначати адміністраторів.
CVE-2024-5326CVSS 8.8Web

Вразливість у плагіні PostX для WordPress дозволяє несанкціоновані зміни налаштувань

Вразливість у плагіні PostX для WordPress дозволяє користувачам з Contributor доступом змінювати налаштування сайту та призначати адміністраторів.

CVSS
8.8 HIGH
EPSS
70.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Grid Gutenberg Blocks і WordPress Blog Plugin – PostX має уразливість, що дозволяє користувачам з рівнем Contributor і вище змінювати налаштування сайту без належної перевірки прав. Зловмисники можуть активувати реєстрацію нових користувачів і призначати їм роль адміністратора.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підвищення привілеїв на сайті, що створює ризик компрометації адміністративного контролю. Власники сайтів і ІТ-оператори повинні розглядати це як серйозну загрозу, оскільки зловмисники можуть отримати повний контроль над сайтом через зміну ролей користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PostX від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін і мінімізувати ризики шляхом зменшення прав користувачів. Також варто моніторити активність реєстрації нових користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки