CVE-2024-8292: Уразливість підвищення привілеїв у плагіні WP-Recall для WordPress
Критична уразливість у плагіні WP-Recall для WordPress дозволяє неавторизованим змінювати паролі користувачів через створення замовлень.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.28%
- Активно використовується
- немає в KEV
- Продукт
- wp-recall
Що відомо
Плагін WP-Recall для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів через поле user_email під час створення нового замовлення. Експлуатація можлива за умови активованого комерційного додатку плагіна.
Бізнес-вплив
Ця уразливість може призвести до повного захоплення облікових записів користувачів, що створює ризик несанкціонованого доступу до сайту та конфіденційної інформації. Власники сайтів на WordPress із встановленим плагіном WP-Recall повинні розглянути пріоритетне оновлення або інші заходи безпеки для запобігання компрометації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника, обмежити доступ до функцій комерційного додатку, провести аудит логів на предмет підозрілої активності та обмежити можливість створення замовлень лише для авторизованих користувачів.