Уразливість підвищення привілеїв у PublishPress Authors для WordPress (CVE-2024-9215)
Високорівнева уразливість у PublishPress Authors дозволяє підвищення привілеїв та захоплення облікових записів адміністраторів WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 40.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PublishPress Authors для WordPress має уразливість Insecure Direct Object Reference, що дозволяє авторизованим користувачам з рівнем автора та вище змінювати електронні адреси інших користувачів, включно з адміністраторами. Це може призвести до скидання паролів та захоплення облікових записів.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами автора змінювати електронні адреси користувачів, що може призвести до несанкціонованого доступу до облікових записів адміністраторів. Це створює ризик компрометації сайту, втрати контролю над адміністративними функціями та потенційного витоку даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін PublishPress Authors до останньої версії, якщо доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем автора та вище, перевірте журнали на ознаки підозрілої активності та перегляньте політики доступу. Важливо регулярно моніторити систему та застосовувати патчі від виробника.