Уразливість у плагіні UserPlus для WordPress дозволяє підвищення привілеїв
Уразливість CVE-2024-9519 у плагіні UserPlus для WordPress дозволяє редакторам підвищувати права до адміністратора. Рекомендується оновлення та аудит ролей.
- CVSS
- 7.2 HIGH
- EPSS
- 37.79%
- Активно використовується
- немає в KEV
- Продукт
- userplus
Що відомо
Плагін UserPlus для WordPress має уразливість через неправильну перевірку прав у функції 'save_metabox_form' у версіях до 2.0 включно. Це дозволяє автентифікованим користувачам з правами редактора або вище змінювати роль реєстраційної форми на адміністратора, що призводить до підвищення привілеїв.
Бізнес-вплив
Уразливість може бути використана для отримання адміністративного доступу до сайту WordPress, що ставить під загрозу безпеку вебресурсу та даних. Це може призвести до несанкціонованих змін, витоку інформації або повного контролю над сайтом. Власникам інфраструктури слід розглянути ризики, пов'язані з підвищенням привілеїв користувачів із редакторськими правами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна UserPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до функції 'save_metabox_form'. Також варто провести аудит ролей користувачів і посилити моніторинг безпеки сайту.