Уразливість CSRF у плагіні ARMember Premium для WordPress (CVE-2024-5596)

Виявлено уразливість CSRF у плагіні ARMember Premium для WordPress, що дозволяє неавторизованим користувачам змінювати налаштування та дані користувачів.
CVE-2024-5596CVSS 6.3CMS

Уразливість CSRF у плагіні ARMember Premium для WordPress (CVE-2024-5596)

Виявлено уразливість CSRF у плагіні ARMember Premium для WordPress, що дозволяє неавторизованим користувачам змінювати налаштування та дані користувачів.

CVSS
6.3 MEDIUM
EPSS
6.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember Premium для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.7 включно через неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати або видаляти метадані користувачів та налаштування плагіна, що може призвести до обмеженого підвищення привілеїв.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим ARMember Premium ця уразливість може стати причиною несанкціонованих змін у конфігурації плагіна та даних користувачів, що загрожує безпеці та стабільності роботи. Зловмисники можуть отримати обмежений доступ до функцій, які зазвичай вимагають вищих прав, що підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ARMember Premium від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати зовнішній вплив на сайт шляхом налаштування прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки