Уразливість підвищення привілеїв у Zephyr Project Manager для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Zephyr Project Manager для WordPress. Рекомендується оновлення та аудит доступів для безпеки сайту.
CVE-2024-7624CVSS 8.1Web

Уразливість підвищення привілеїв у Zephyr Project Manager для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Zephyr Project Manager для WordPress. Рекомендується оновлення та аудит доступів для безпеки сайту.

CVSS
8.1 HIGH
EPSS
32.82%
Активно використовується
немає в KEV
Продукт
zephyr project manager

Що відомо

Плагін Zephyr Project Manager для WordPress має уразливість підвищення привілеїв у версіях до 3.3.101 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть отримати повний доступ до налаштувань плагіна через недостатню перевірку прав у функції update_user_access().

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами розширити свої можливості, отримавши повний контроль над налаштуваннями плагіна. Це може призвести до несанкціонованих змін у роботі плагіна, потенційно впливаючи на безпеку та стабільність вебсайту. Власники інфраструктури повинні враховувати ризики, пов’язані з підвищенням привілеїв у системі управління контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zephyr Project Manager від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки