Уразливість у плагіні WHMPress для WHMCS Client Area дозволяє підвищення привілеїв

Виявлено уразливість у WHMPress WHMCS Client Area, що дозволяє підвищення прав користувачів до адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2024-9195CVSS 8.8Web

Уразливість у плагіні WHMPress для WHMCS Client Area дозволяє підвищення привілеїв

Виявлено уразливість у WHMPress WHMCS Client Area, що дозволяє підвищення прав користувачів до адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
32.11%
Активно використовується
немає в KEV
Продукт
whmcs client area

Що відомо

Плагін WHMPress для WHMCS Client Area у WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем Subscriber змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення прав до адміністратора шляхом зміни ролі за замовчуванням та активації реєстрації користувачів.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до адміністративної панелі сайту, що може призвести до компрометації всього вебресурсу. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів та репутаційні збитки. ІТ-операторам слід врахувати високий рівень загрози та пріоритетно реагувати на проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WHMPress від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber та вище, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію вразливого функціоналу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки