Уразливість підвищення привілеїв у плагіні wpcom member для WordPress

Виявлено критичну уразливість у плагіні wpcom member для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується негайне оновлення.
CVE-2024-7493CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні wpcom member для WordPress

Виявлено критичну уразливість у плагіні wpcom member для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується негайне оновлення.

CVSS
9.8 CRITICAL
EPSS
43.52%
Активно використовується
немає в KEV
Продукт
wpcom member

Що відомо

Плагін WPCOM Member для WordPress у версіях до 1.5.2.1 включно має критичну уразливість підвищення привілеїв. Зловмисники можуть під час реєстрації змінити свою роль на адміністратора без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над сайтом, втрати даних або компрометації інших систем. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна wpcom member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки