CVE-2024-8853: Уразливість підвищення привілеїв у плагіні Webo-facto для WordPress
Уразливість CVE-2024-8853 у плагіні Webo-facto дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.03%
- Активно використовується
- немає в KEV
- Продукт
- webo-facto
Що відомо
Плагін Webo-facto для WordPress версій до 1.40 включно має критичну уразливість підвищення привілеїв через недостатні обмеження функції 'doSsoAuthentification'. Зловмисники можуть отримати права адміністратора, реєструючись з іменем користувача, що містить '-wfuser'.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або використання ресурсу для подальших атак. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику для безпеки вебресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Webo-facto від розробника medialibs та встановити їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також переглянути права користувачів і видалити підозрілі облікові записи.