CVE-2024-8102: Уразливість у плагіні WP Extended для WordPress
Високорівнева уразливість у WP Extended плагіні WordPress дозволяє підвищення привілеїв та адміністративний доступ зловмисникам.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Активно використовується
- немає в KEV
- Продукт
- wp extended
Що відомо
Плагін The Ultimate WordPress Toolkit – WP Extended має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав у функції module_all_toggle_ajax(). Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування сайту, зокрема призначати роль адміністратора за замовчуванням.
Бізнес-вплив
Ця уразливість може призвести до підвищення привілеїв на сайті WordPress, дозволяючи зловмисникам отримати адміністративний доступ. Це створює серйозні ризики для безпеки, включно з компрометацією даних та контролем над сайтом. Власники інфраструктури повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Extended від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію сайту в мережі. Пріоритетно впровадити моніторинг та аудит прав користувачів.