Уразливість обходу автентифікації в плагіні User Toolkit для WordPress

Виявлено уразливість обходу автентифікації в плагіні User Toolkit для WordPress версій до 1.2.3, що дозволяє доступ під будь-яким користувачем.
CVE-2024-9890CVSS 8.8Web

Уразливість обходу автентифікації в плагіні User Toolkit для WordPress

Виявлено уразливість обходу автентифікації в плагіні User Toolkit для WordPress версій до 1.2.3, що дозволяє доступ під будь-яким користувачем.

CVSS
8.8 HIGH
EPSS
59.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Toolkit для WordPress версій до 1.2.3 включно має уразливість обходу автентифікації через неправильну перевірку прав у функції 'switchUser'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище увійти під будь-яким користувачем, включно з адміністраторами.

Бізнес-вплив

Ця уразливість створює високий ризик несанкціонованого доступу до облікових записів з підвищеними правами, що може призвести до компрометації сайту, втрати даних або зміни конфігурації. Власники інфраструктури повинні розглянути можливість експлуатації цієї вразливості, особливо якщо використовують плагін User Toolkit.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Toolkit від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки