Уразливість підвищення привілеїв у PublishPress Authors для WordPress (CVE-2024-9215)

Високорівнева уразливість у PublishPress Authors дозволяє підвищення привілеїв та захоплення облікових записів адміністраторів WordPress.
CVE-2024-9215CVSS 8.8Web

Уразливість підвищення привілеїв у PublishPress Authors для WordPress (CVE-2024-9215)

Високорівнева уразливість у PublishPress Authors дозволяє підвищення привілеїв та захоплення облікових записів адміністраторів WordPress.

CVSS
8.8 HIGH
EPSS
40.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PublishPress Authors для WordPress має уразливість Insecure Direct Object Reference, що дозволяє авторизованим користувачам з рівнем автора та вище змінювати електронні адреси інших користувачів, включно з адміністраторами. Це може призвести до скидання паролів та захоплення облікових записів.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами автора змінювати електронні адреси користувачів, що може призвести до несанкціонованого доступу до облікових записів адміністраторів. Це створює ризик компрометації сайту, втрати контролю над адміністративними функціями та потенційного витоку даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін PublishPress Authors до останньої версії, якщо доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем автора та вище, перевірте журнали на ознаки підозрілої активності та перегляньте політики доступу. Важливо регулярно моніторити систему та застосовувати патчі від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки