Уразливість підвищення привілеїв у плагіні DHVC Form для WordPress

Уразливість у плагіні DHVC Form дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.
CVE-2024-8420CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні DHVC Form для WordPress

Уразливість у плагіні DHVC Form дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
41.46%
Активно використовується
немає в KEV
Продукт
dhvc form

Що відомо

Плагін DHVC Form для WordPress версій до 2.4.7 включно має критичну уразливість, що дозволяє неавторизованим користувачам реєструватися з роллю адміністратора через поле 'role'. Це створює ризик повного контролю над сайтом зловмисниками.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном DHVC Form існує високий ризик компрометації через можливість неавторизованого отримання прав адміністратора. Це може призвести до втрати контролю над сайтом, викрадення даних або розповсюдження шкідливого коду, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна DHVC Form і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити можливість реєстрації нових користувачів або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки