Уразливість у WP ALL Export Pro дозволяє підвищення привілеїв

Уразливість у WP ALL Export Pro дозволяє Shop Manager змінювати налаштування сайту та отримувати адміністративний доступ. Рекомендується оновлення плагіна.
CVE-2024-7425CVSS 6.8CMS

Уразливість у WP ALL Export Pro дозволяє підвищення привілеїв

Уразливість у WP ALL Export Pro дозволяє Shop Manager змінювати налаштування сайту та отримувати адміністративний доступ. Рекомендується оновлення плагіна.

CVSS
6.8 MEDIUM
EPSS
31.81%
Активно використовується
немає в KEV
Продукт
wp all export

Що відомо

Плагін WP ALL Export Pro для WordPress містить уразливість, що дозволяє користувачам із рівнем доступу Shop Manager та вище змінювати налаштування сайту без належної перевірки введених даних. Це може призвести до підвищення прав, зокрема зміни ролі за замовчуванням на адміністратора та активації реєстрації користувачів для отримання адміністративного доступу.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують WP ALL Export Pro, ця уразливість створює ризик несанкціонованого доступу до адміністративних функцій. Зловмисники можуть отримати повний контроль над сайтом, що загрожує безпеці даних і стабільності роботи. Важливо своєчасно виявляти та усувати такі загрози для запобігання компрометації ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ALL Export Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Shop Manager і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливості для несанкціонованих змін налаштувань сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки