Уразливість підвищення привілеїв у плагіні Newsletters для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Newsletters для WordPress. Рекомендується перевірити оновлення та обмежити доступ користувачів.
CVE-2024-8247CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Newsletters для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Newsletters для WordPress. Рекомендується перевірити оновлення та обмежити доступ користувачів.

CVSS
8.8 HIGH
EPSS
39.02%
Активно використовується
немає в KEV
Продукт
newsletters

Що відомо

Плагін Newsletters для WordPress версій до 4.9.9.2 включно має уразливість підвищення привілеїв через недостатню перевірку оновлення метаданих користувача як опцій екрану. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть підвищити свої права до адміністратора за умови надання доступу до сторінки "Надіслані та чернетки листів".

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати права адміністратора, що може призвести до повного контролю над сайтом WordPress. Власники інфраструктури ризикують компрометацією даних, зміною контенту та порушенням роботи сервісу. Важливо контролювати, кому надається доступ до функцій плагіна, що можуть бути використані для експлуатації вразливості.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Newsletters від розробника tribulant і застосувати їх у разі доступності. Також слід обмежити доступ користувачів з низькими привілеями до сторінки "Надіслані та чернетки листів" та переглянути журнали доступу на предмет підозрілої активності. Рекомендується впровадити політики мінімальних привілеїв і регулярно оцінювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки