Уразливість підвищення привілеїв у плагіні Login with phone number для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Login with phone number для WordPress. Оновіть плагін для захисту від несанкціонованого доступу.
CVE-2024-6482CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Login with phone number для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Login with phone number для WordPress. Оновіть плагін для захисту від несанкціонованого доступу.

CVSS
8.8 HIGH
EPSS
39.02%
Активно використовується
немає в KEV
Продукт
login with phone number

Що відомо

Плагін Login with phone number для WordPress має уразливість підвищення привілеїв у версіях до 1.7.49 включно через відсутність перевірки прав користувача у функції lwp_update_password_action. Атакуючі з рівнем доступу Subscriber і вище можуть змінити свою роль на будь-яку, включно з Адміністратором.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим доступом підвищити свої права до адміністратора, що ставить під загрозу безпеку вебсайту та може призвести до повного контролю над системою. Власникам інфраструктури слід розглянути ризики несанкціонованого доступу та потенційних атак, що можуть вплинути на цілісність і доступність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Login with phone number до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали безпеки на ознаки експлуатації та мінімізувати експозицію плагіна. Регулярно перевіряйте оновлення від розробника та застосовуйте їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки