Критична вразливість підвищення привілеїв у плагіні UserPlus для WordPress

Критична вразливість у плагіні UserPlus для WordPress дозволяє неавторизованим користувачам підвищувати привілеї через параметр role під час реєстрації.
CVE-2024-9518CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні UserPlus для WordPress

Критична вразливість у плагіні UserPlus для WordPress дозволяє неавторизованим користувачам підвищувати привілеї через параметр role під час реєстрації.

CVSS
9.8 CRITICAL
EPSS
40.95%
Активно використовується
немає в KEV
Продукт
userplus

Що відомо

Плагін UserPlus для WordPress версій до 2.0 включно має критичну вразливість підвищення привілеїв через недостатні обмеження у функціях form_actions та userplus_update_user_profile. Це дозволяє неавторизованим зловмисникам призначати собі будь-яку роль користувача під час реєстрації, використовуючи параметр role.

Бізнес-вплив

Вразливість може призвести до отримання неавторизованого доступу з правами адміністратора або іншими підвищеними привілеями, що ставить під загрозу безпеку вебсайту на WordPress. Це може спричинити компрометацію даних, зміну контенту або повний контроль над сайтом, що негативно впливає на репутацію та операційну діяльність компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UserPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит реєстрацій користувачів на предмет підозрілих ролей, переглянути журнали безпеки та застосувати додаткові заходи контролю доступу для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки