Уразливість підвищення привілеїв у плагіні WordPress Gym Management System (CVE-2024-9941)

Виявлено уразливість підвищення привілеїв у плагіні WordPress Gym Management System, що дозволяє створювати адміністраторські облікові записи.
CVE-2024-9941CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні WordPress Gym Management System (CVE-2024-9941)

Виявлено уразливість підвищення привілеїв у плагіні WordPress Gym Management System, що дозволяє створювати адміністраторські облікові записи.

CVSS
8.8 HIGH
EPSS
44.3%
Активно використовується
немає в KEV
Продукт
wordpress gym management system

Що відомо

Плагін WPGYM для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції MJ_gmgt_add_staff_member() у версіях до 67.1.0 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище створювати облікові записи з правами адміністратора.

Бізнес-вплив

Уразливість може призвести до несанкціонованого отримання прав адміністратора на сайті, що ставить під загрозу безпеку та цілісність вебресурсу. Зловмисники можуть змінювати налаштування, отримувати доступ до конфіденційних даних або впроваджувати шкідливий код. Власникам сайтів на базі WordPress з цим плагіном слід терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника mojoomla та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит облікових записів і журнали безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки