Уразливість у плагіні UserPlus для WordPress дозволяє підвищення привілеїв

Уразливість CVE-2024-9519 у плагіні UserPlus для WordPress дозволяє редакторам підвищувати права до адміністратора. Рекомендується оновлення та аудит ролей.
CVE-2024-9519CVSS 7.2Web

Уразливість у плагіні UserPlus для WordPress дозволяє підвищення привілеїв

Уразливість CVE-2024-9519 у плагіні UserPlus для WordPress дозволяє редакторам підвищувати права до адміністратора. Рекомендується оновлення та аудит ролей.

CVSS
7.2 HIGH
EPSS
37.79%
Активно використовується
немає в KEV
Продукт
userplus

Що відомо

Плагін UserPlus для WordPress має уразливість через неправильну перевірку прав у функції 'save_metabox_form' у версіях до 2.0 включно. Це дозволяє автентифікованим користувачам з правами редактора або вище змінювати роль реєстраційної форми на адміністратора, що призводить до підвищення привілеїв.

Бізнес-вплив

Уразливість може бути використана для отримання адміністративного доступу до сайту WordPress, що ставить під загрозу безпеку вебресурсу та даних. Це може призвести до несанкціонованих змін, витоку інформації або повного контролю над сайтом. Власникам інфраструктури слід розглянути ризики, пов'язані з підвищенням привілеїв користувачів із редакторськими правами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UserPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до функції 'save_metabox_form'. Також варто провести аудит ролей користувачів і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки