CVE-2024-8102: Уразливість у плагіні WP Extended для WordPress

Високорівнева уразливість у WP Extended плагіні WordPress дозволяє підвищення привілеїв та адміністративний доступ зловмисникам.
CVE-2024-8102CVSS 8.8Web

CVE-2024-8102: Уразливість у плагіні WP Extended для WordPress

Високорівнева уразливість у WP Extended плагіні WordPress дозволяє підвищення привілеїв та адміністративний доступ зловмисникам.

CVSS
8.8 HIGH
EPSS
39.02%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав у функції module_all_toggle_ajax(). Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування сайту, зокрема призначати роль адміністратора за замовчуванням.

Бізнес-вплив

Ця уразливість може призвести до підвищення привілеїв на сайті WordPress, дозволяючи зловмисникам отримати адміністративний доступ. Це створює серйозні ризики для безпеки, включно з компрометацією даних та контролем над сайтом. Власники інфраструктури повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Extended від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію сайту в мережі. Пріоритетно впровадити моніторинг та аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки