CVE-2024-8853: Уразливість підвищення привілеїв у плагіні Webo-facto для WordPress

Уразливість CVE-2024-8853 у плагіні Webo-facto дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.
CVE-2024-8853CVSS 9.8Web

CVE-2024-8853: Уразливість підвищення привілеїв у плагіні Webo-facto для WordPress

Уразливість CVE-2024-8853 у плагіні Webo-facto дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
47.03%
Активно використовується
немає в KEV
Продукт
webo-facto

Що відомо

Плагін Webo-facto для WordPress версій до 1.40 включно має критичну уразливість підвищення привілеїв через недостатні обмеження функції 'doSsoAuthentification'. Зловмисники можуть отримати права адміністратора, реєструючись з іменем користувача, що містить '-wfuser'.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або використання ресурсу для подальших атак. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику для безпеки вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Webo-facto від розробника medialibs та встановити їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також переглянути права користувачів і видалити підозрілі облікові записи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки