Platform
wordpress
Component
profilepress
Opgelost in
3.0.1
CVE-2021-34622 beschrijft een Privilege Escalation kwetsbaarheid in de ProfilePress WordPress plugin. Deze kwetsbaarheid stelt een aanvaller in staat om ongeautoriseerd de rechten van een administrator te verkrijgen. De kwetsbaarheid treft versies 3.0.0 tot en met 3.1.3 van de plugin. Een upgrade naar een beveiligde versie is noodzakelijk om deze kwetsbaarheid te mitigeren.
Deze Privilege Escalation kwetsbaarheid in ProfilePress is kritiek omdat een niet-geautoriseerde gebruiker, door simpelweg hun profiel te bewerken, de controle over de WordPress website kan overnemen. Dit omvat de mogelijkheid om bestanden te wijzigen, gebruikersaccounts te beheren, en potentieel gevoelige data te stelen of te manipuleren. De impact is vergelijkbaar met het verkrijgen van volledige root-toegang op een server. Een succesvolle exploitatie kan leiden tot een compromittering van de gehele website en de daaraan gekoppelde data, inclusief gebruikersgegevens, financiële informatie en andere vertrouwelijke data. De kwetsbaarheid is bijzonder zorgwekkend omdat het relatief eenvoudig te exploiteren is, zelfs voor minder ervaren aanvallers.
CVE-2021-34622 werd publiekelijk bekendgemaakt op 7 juli 2021. Er zijn publieke Proof-of-Concept exploits beschikbaar, wat de kans op misbruik vergroot. De kwetsbaarheid heeft een hoge EPSS score, wat wijst op een aanzienlijke kans op actieve exploitatie. Het is aan te raden om onmiddellijke maatregelen te nemen om de kwetsbaarheid te mitigeren.
WordPress sites utilizing the ProfilePress plugin, particularly those running versions 3.0.0 through 3.1.3, are at significant risk. Shared hosting environments where multiple websites share the same server resources are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others. Sites with weak password policies or those that haven't implemented proper user access controls are also at increased risk.
• wordpress / composer / npm:
grep -r 'EditUserProfile.php' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list --status=inactive | grep ProfilePress• wordpress / composer / npm:
wp plugin update ProfilePress --all• generic web:
curl -I https://your-wordpress-site.com/wp-admin/profile.php | grep -i 'server' # Check for unusual server headers after profile editsdisclosure
Exploit Status
EPSS
64.97% (98% percentiel)
CVSS-vector
De primaire mitigatie voor CVE-2021-34622 is het upgraden van de ProfilePress plugin naar een beveiligde versie. Controleer de officiële ProfilePress website of de WordPress plugin repository voor de meest recente versie. Indien een upgrade momenteel niet mogelijk is, kan een tijdelijke workaround bestaan uit het beperken van de rechten van gebruikers die hun profiel kunnen bewerken. Overweeg het gebruik van een Web Application Firewall (WAF) met regels die pogingen tot privilege escalatie detecteren en blokkeren. Monitor WordPress logs op verdachte activiteit, zoals ongebruikelijke gebruikersaanmeldingen of wijzigingen in gebruikersrechten.
Werk de ProfilePress plugin bij naar de laatste beschikbare versie. De kwetsbaarheid stelt ongeautoriseerde gebruikers in staat om hun privileges te escaleren naar administrator, dus het is cruciaal om de update zo snel mogelijk toe te passen.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2021-34622 is a critical vulnerability in the ProfilePress WordPress plugin allowing users to escalate privileges to administrator level, potentially gaining full site control. It affects versions 3.0.0–3.1.3.
If you are using ProfilePress versions 3.0.0 through 3.1.3 on your WordPress site, you are potentially affected by this vulnerability. Check your plugin version immediately.
The recommended fix is to immediately upgrade ProfilePress to the latest available version. If upgrading is not possible, consider temporary restrictions on user profile editing.
While no confirmed active exploitation campaigns are publicly known, the vulnerability's severity and ease of exploitation make it a likely target. Monitor your site closely.
Refer to the ProfilePress website and WordPress plugin repository for the latest information and security advisories related to CVE-2021-34622.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.