Уразливість Cross-Site Request Forgery в Ultimate Member для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Member для WordPress, що дозволяє змінювати статуси членства користувачів через підроблені запити.
CVE-2024-8520CVSS 5.3Web

Уразливість Cross-Site Request Forgery в Ultimate Member для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Member для WordPress, що дозволяє змінювати статуси членства користувачів через підроблені запити.

CVSS
5.3 MEDIUM
EPSS
24.65%
Активно використовується
немає в KEV
Продукт
ultimate member

Що відомо

Плагін Ultimate Member для WordPress має уразливість CSRF у версіях до 2.8.6 включно, що дозволяє неавторизованим зловмисникам змінювати статус членства користувачів через підроблені запити. Уразливість виникає через відсутність або неправильну перевірку nonce у функціях admin_init або user_action_hook.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у статусах членства користувачів, що впливає на управління доступом і права користувачів на сайті. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації контролю доступу та порушення безпеки користувацьких даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністраторів, ретельно перевіряти журнали активності на предмет підозрілих дій і мінімізувати ризик соціальної інженерії шляхом навчання персоналу. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки