Уразливість підвищення привілеїв у плагіні buddyforms для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні buddyforms для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-8246CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні buddyforms для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні buddyforms для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
8.8 HIGH
EPSS
35.28%
Активно використовується
немає в KEV
Продукт
buddyforms

Що відомо

Плагін buddyforms для WordPress, версії до 2.8.11 включно, має уразливість підвищення привілеїв через неправильне обмеження доступу до встановлення ролі за замовчуванням у формах реєстрації. Зловмисники з рівнем доступу не нижче контриб'ютора можуть створити форму реєстрації з роллю адміністратора.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами отримати права адміністратора, що може призвести до повного контролю над сайтом, зміни контенту, викрадення даних або встановлення шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки вебресурсів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна buddyforms від розробника themekraft та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до форм реєстрації, перегляньте журнали активності на предмет підозрілих дій і розгляньте тимчасове відключення плагіна. Загалом, слід впровадити політику мінімальних привілеїв та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки