Уразливість підвищення привілеїв у плагіні FundEngine для WordPress

Виявлено уразливість підвищення привілеїв у плагіні FundEngine для WordPress до версії 1.7.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-6698CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні FundEngine для WordPress

Виявлено уразливість підвищення привілеїв у плагіні FundEngine для WordPress до версії 1.7.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
35.28%
Активно використовується
немає в KEV
Продукт
fundengine

Що відомо

Плагін FundEngine для WordPress у версіях до 1.7.0 включно має уразливість підвищення привілеїв через недостатню перевірку оновлень користувацьких метаданих. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть змінювати свої метадані, що дозволяє отримати права адміністратора.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого отримання прав адміністратора на сайті WordPress, що ставить під загрозу цілісність і безпеку вебресурсу. Для операторів ІТ та власників інфраструктури це означає можливість компрометації системи, втрати контролю над сайтом та потенційні збитки через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FundEngine від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих змін та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки