Luka wtyczki Simple User Capabilities dla WordPress umożliwia nieautoryzowaną modyfikację uprawnień
Podatność wtyczki Simple User Capabilities WordPress pozwala na nieautoryzowaną zmianę uprawnień użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple User Capabilities dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę uprawnień użytkowników poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_nopriv_reset_capability'. Atakujący bez uwierzytelnienia mogą resetować uprawnienia dowolnego użytkownika.
Wpływ biznesowy
Ta luka może prowadzić do eskalacji uprawnień i potencjalnego przejęcia kontroli nad kontami użytkowników w serwisie WordPress, co zagraża integralności i bezpieczeństwu danych. Operatorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji webowej i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple User Capabilities i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do krytycznych funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.