Уразливість у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє змінювати імена адміністраторів

Уразливість у WP Extended дозволяє користувачам з рівнем Subscriber змінювати імена адміністраторів. Рекомендується оновлення та перевірка доступів.
CVE-2024-8121CVSS 5.4Web

Уразливість у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє змінювати імена адміністраторів

Уразливість у WP Extended дозволяє користувачам з рівнем Subscriber змінювати імена адміністраторів. Рекомендується оновлення та перевірка доступів.

CVSS
5.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати імена адміністраторів без належної перевірки прав. Це можливо у всіх версіях до 3.0.8 включно, якщо використовується стандартне ім'я 'admin'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни імені адміністратора, що ускладнює управління обліковими записами та може сприяти подальшим атакам на сайт. Власники інфраструктури повинні враховувати ризики компрометації облікових записів з високими правами, особливо якщо використовується стандартне ім'я адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Extended від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали безпеки на ознаки несанкціонованих змін і розглянути можливість зміни стандартного імені адміністратора. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки