CVE-2024-8292: Уразливість підвищення привілеїв у плагіні WP-Recall для WordPress

Критична уразливість у плагіні WP-Recall для WordPress дозволяє неавторизованим змінювати паролі користувачів через створення замовлень.
CVE-2024-8292CVSS 9.8Web

CVE-2024-8292: Уразливість підвищення привілеїв у плагіні WP-Recall для WordPress

Критична уразливість у плагіні WP-Recall для WordPress дозволяє неавторизованим змінювати паролі користувачів через створення замовлень.

CVSS
9.8 CRITICAL
EPSS
45.28%
Активно використовується
немає в KEV
Продукт
wp-recall

Що відомо

Плагін WP-Recall для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів через поле user_email під час створення нового замовлення. Експлуатація можлива за умови активованого комерційного додатку плагіна.

Бізнес-вплив

Ця уразливість може призвести до повного захоплення облікових записів користувачів, що створює ризик несанкціонованого доступу до сайту та конфіденційної інформації. Власники сайтів на WordPress із встановленим плагіном WP-Recall повинні розглянути пріоритетне оновлення або інші заходи безпеки для запобігання компрометації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника, обмежити доступ до функцій комерційного додатку, провести аудит логів на предмет підозрілої активності та обмежити можливість створення замовлень лише для авторизованих користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки