Platform
wordpress
Component
wpgym
Opgelost in
67.1.1
CVE-2024-9941 describes a privilege escalation vulnerability within the WPGYM WordPress Gym Management System plugin. This flaw allows authenticated users with subscriber-level access or higher to elevate their privileges and create new user accounts with administrator roles. The vulnerability affects versions of the plugin up to and including 67.1.0. A patch is available to resolve this issue.
Deze privilege escalatie kwetsbaarheid maakt het mogelijk voor een geauthenticeerde aanvaller met slechts subscriber-toegang om de controle over de WordPress website over te nemen. Door een nieuwe administrator account aan te maken, kan de aanvaller toegang krijgen tot gevoelige data, configuratiebestanden wijzigen en kwaadaardige code injecteren. De impact is aanzienlijk, aangezien de aanvaller vrijwel volledige controle over de website kan verkrijgen. Dit kan leiden tot dataverlies, reputatieschade en verstoring van de dienstverlening. Een succesvolle exploitatie kan vergelijkbare gevolgen hebben als een volledige website compromise.
Op dit moment is er geen melding van actieve exploitatie van CVE-2024-9941. Er zijn geen publieke proof-of-concept exploits bekend. De kwetsbaarheid is opgenomen in het CISA KEV catalogus (KEV status onbekend op moment van schrijven). De publicatiedatum van de CVE is 2024-11-23, wat suggereert dat de kwetsbaarheid recentelijk is ontdekt en openbaar is gemaakt.
Websites utilizing the WPGYM WordPress Gym Management System plugin, particularly those with subscriber-level users who have access to manage gym staff or members, are at risk. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise on one site could potentially be leveraged to attack others.
• wordpress / composer / npm:
wp plugin list | grep WPGYM• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
grep -r 'MJ_gmgt_add_staff_member' /var/www/html/wp-content/plugins/wpgym/• wordpress / composer / npm:
wp plugin status wpgymdisclosure
Exploit Status
EPSS
0.07% (22% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie voor CVE-2024-9941 is het updaten van het WPGYM - Wordpress Gym Management System plugin naar de meest recente versie. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van gebruikers met subscriber-toegang. Controleer de WordPress installatie op verdachte gebruikersaccounts en verwijder deze indien nodig. Implementeer een Web Application Firewall (WAF) met regels om pogingen tot het creëren van nieuwe gebruikersaccounts met administratorrechten te blokkeren. Na de upgrade, controleer de gebruikersaccounts en rechten om te bevestigen dat de kwetsbaarheid is verholpen.
Actualice el plugin WPGYM - Wordpress Gym Management System a la última versión disponible. La vulnerabilidad permite a usuarios autenticados con nivel de suscriptor o superior crear cuentas de administrador, lo que puede comprometer la seguridad del sitio web.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2024-9941 is a privilege escalation vulnerability in the WPGYM WordPress plugin, allowing subscribers to create admin accounts.
You are affected if you are using WPGYM plugin versions 67.1.0 or earlier.
Upgrade the WPGYM plugin to the latest version that includes the security fix.
Active exploitation is not yet confirmed, but the vulnerability's simplicity warrants close monitoring.
Refer to the WPGYM plugin website or WordPress plugin repository for the official advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.