Уразливість підвищення привілеїв у плагіні JSON API User для WordPress

Критична уразливість у плагіні JSON API User дозволяє неавторизованим користувачам отримати права адміністратора сайту WordPress.
CVE-2024-6624CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні JSON API User для WordPress

Критична уразливість у плагіні JSON API User дозволяє неавторизованим користувачам отримати права адміністратора сайту WordPress.

CVSS
9.8 CRITICAL
EPSS
85.34%
Активно використовується
немає в KEV
Продукт
json api user

Що відомо

Плагін JSON API User для WordPress містить критичну уразливість підвищення привілеїв у версіях до 3.9.3 включно через неналежний контроль користувацьких метаданих. Це дозволяє неавторизованим зловмисникам реєструватися як адміністратори сайту.

Бізнес-вплив

Уразливість може призвести до повного компрометації вебсайту, оскільки зловмисники отримують права адміністратора. Це створює ризики для безпеки даних, доступності сервісів і репутації компанії. Власникам інфраструктури слід розглянути пріоритетне усунення цієї загрози.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін JSON API User до останньої версії, якщо доступна, або тимчасово відключити його. Перевірте наявність плагіна JSON API, оскільки він є залежністю. Проведіть аудит користувацьких облікових записів на наявність несанкціонованих адміністраторів і посиліть моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки