Уразливість підвищення привілеїв у плагіні REST API TO MiniProgram для WordPress

Критична уразливість підвищення привілеїв у плагіні REST API TO MiniProgram для WordPress дозволяє неавторизованим зловмисникам змінювати облікові записи користувачів.
CVE-2024-8485CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні REST API TO MiniProgram для WordPress

Критична уразливість підвищення привілеїв у плагіні REST API TO MiniProgram для WordPress дозволяє неавторизованим зловмисникам змінювати облікові записи користувачів.

CVSS
9.8 CRITICAL
EPSS
44.7%
Активно використовується
немає в KEV
Продукт
rest api to miniprogram

Що відомо

Плагін REST API TO MiniProgram для WordPress до версії 4.7.1 включно має критичну уразливість підвищення привілеїв через відсутність перевірки ключа 'openid' у функції updateUserInfo(). Це дозволяє неавторизованим зловмисникам змінювати облікові записи користувачів, включно з електронною поштою, що може призвести до скидання паролів, навіть адміністраторів.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, які використовують цей плагін, оскільки зловмисники можуть отримати контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції updateUserInfo(), переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сервісу. Важливо також змінити паролі користувачів після усунення уразливості та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки