Уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress

Виявлено уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress (CVE-2024-6411). Рекомендується оновлення та аудит безпеки сайту.
CVE-2024-6411CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress

Виявлено уразливість підвищення привілеїв у плагіні ProfileGrid для WordPress (CVE-2024-6411). Рекомендується оновлення та аудит безпеки сайту.

CVSS
8.8 HIGH
EPSS
51.78%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість підвищення привілеїв у версіях до 5.8.9 включно через відсутність перевірки даних у дії AJAX 'pm_upload_image'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим доступом у системі WordPress підвищити свої привілеї до адміністратора, що ставить під загрозу безпеку сайту, конфіденційність даних та цілісність контенту. Власники інфраструктури ризикують втратити контроль над сайтом, що може призвести до компрометації інших систем і репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна ProfileGrid і оновити його до останньої безпечної версії, якщо вона доступна. У разі відсутності оновлення слід обмежити доступ користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно моніторити офіційні повідомлення від розробника для отримання патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки