Уразливість підвищення привілеїв у плагіні JetFormBuilder для WordPress

Виявлено уразливість підвищення привілеїв у плагіні JetFormBuilder для WordPress, що дозволяє адміністраторам ставати супер-адміністраторами на мультисайтах.
CVE-2024-7291CVSS 7.2Web

Уразливість підвищення привілеїв у плагіні JetFormBuilder для WordPress

Виявлено уразливість підвищення привілеїв у плагіні JetFormBuilder для WordPress, що дозволяє адміністраторам ставати супер-адміністраторами на мультисайтах.

CVSS
7.2 HIGH
EPSS
41.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetFormBuilder для WordPress має уразливість підвищення привілеїв у версіях до 3.3.4.1 включно через неналежне обмеження метаданих користувачів. Це дозволяє автентифікованим користувачам з правами адміністратора реєструватися як супер-адміністратори на мультисайтах.

Бізнес-вплив

Уразливість може призвести до несанкціонованого розширення прав доступу на сайтах WordPress, налаштованих як мультисайти. Це створює ризик компрометації адміністраторських облікових записів і потенційного контролю над усім сайтом, що може вплинути на безпеку даних і стабільність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetFormBuilder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит користувачів з правами адміністратора і моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтах до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки