Уразливість підвищення привілеїв у плагіні Post Grid для WordPress

Виявлено критичну уразливість у плагіні Post Grid для WordPress, що дозволяє підвищити права користувача до адміністратора.
CVE-2024-8253CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Post Grid для WordPress

Виявлено критичну уразливість у плагіні Post Grid для WordPress, що дозволяє підвищити права користувача до адміністратора.

CVSS
8.8 HIGH
EPSS
94.88%
Активно використовується
немає в KEV
Продукт
post grid

Що відомо

Плагін Post Grid і Gutenberg Blocks для WordPress версій 2.2.87–2.2.90 має уразливість, що дозволяє користувачам із рівнем доступу підписника та вище підвищити свої права до адміністратора. Проблема виникає через недостатню перевірку оновлення метаданих користувача та відсутність контролю активності форми.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого отримання адміністративного доступу в системі WordPress, що ставить під загрозу безпеку сайту та даних. Для власників інфраструктури це означає ризик компрометації, втрати контролю над ресурсом і потенційні збитки через зловмисні дії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Post Grid від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності і зменшити експозицію плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки