Уразливість підвищення привілеїв у плагіні ForumWP для WordPress

Виявлено уразливість підвищення привілеїв у плагіні ForumWP для WordPress. Рекомендується оновлення та посилення безпеки адміністративних облікових записів.
CVE-2024-8428CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні ForumWP для WordPress

Виявлено уразливість підвищення привілеїв у плагіні ForumWP для WordPress. Рекомендується оновлення та посилення безпеки адміністративних облікових записів.

CVSS
8.8 HIGH
EPSS
39.02%
Активно використовується
немає в KEV
Продукт
forumwp

Що відомо

Плагін ForumWP для WordPress має уразливість підвищення привілеїв через неналежну перевірку параметра 'user_id' у функції submit_form_handler. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника змінювати електронну адресу адміністративних облікових записів і отримувати доступ до них.

Бізнес-вплив

Уразливість може призвести до компрометації адміністративних облікових записів сайту, що ставить під загрозу безпеку всієї платформи WordPress. Зловмисники можуть змінити електронну адресу адміністратора, скинути пароль і отримати повний контроль над сайтом, що може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ForumWP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит змін електронних адрес адміністративних облікових записів, посилити моніторинг логів безпеки та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки