Уразливість у темі JNews WordPress дозволяє неавторизовану реєстрацію користувачів

У темі JNews WordPress виявлено уразливість, що дозволяє неавторизовану реєстрацію користувачів навіть при вимкненій опції. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8682CVSS 5.3CMS

Уразливість у темі JNews WordPress дозволяє неавторизовану реєстрацію користувачів

У темі JNews WordPress виявлено уразливість, що дозволяє неавторизовану реєстрацію користувачів навіть при вимкненій опції. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
17.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У темі JNews для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам реєструватися навіть при вимкненій опції реєстрації. Проблема стосується всіх версій до 11.6.6 включно через неправильну перевірку параметра user can register.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення облікових записів на сайті, що підвищує ризик подальших атак або зловживань ресурсами. Власники сайтів на базі WordPress з темою JNews повинні врахувати можливість несанкціонованого доступу та потенційного впливу на безпеку користувачів і даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми JNews від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити можливість реєстрації користувачів, переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення функції реєстрації або використання додаткових плагінів для контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки