Уразливість підвищення привілеїв у плагіні Post Grid and Gutenberg Blocks для WordPress

Критична уразливість CVE-2024-9636 у плагіні Post Grid and Gutenberg Blocks дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайтах.
CVE-2024-9636CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Post Grid and Gutenberg Blocks для WordPress

Критична уразливість CVE-2024-9636 у плагіні Post Grid and Gutenberg Blocks дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайтах.

CVSS
9.8 CRITICAL
EPSS
52.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Grid and Gutenberg Blocks для WordPress версій 2.2.85–2.3.3 має критичну уразливість підвищення привілеїв через неправильне обмеження оновлення метаданих користувача під час реєстрації профілю. Це дозволяє неавторизованим зловмисникам зареєструватися на сайті з правами адміністратора.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати повний контроль над сайтом, включно з доступом до конфіденційних даних та можливістю змінювати вміст. Це може призвести до втрати довіри користувачів, порушення роботи бізнесу та репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Post Grid and Gutenberg Blocks і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити можливість реєстрації нових користувачів або впровадити додаткові механізми перевірки. Також варто переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки