Luka wtyczki PeproDev Ultimate Profile Solutions umożliwia nieautoryzowaną modyfikację danych
Wtyczka PeproDev Ultimate Profile Solutions umożliwia nieautoryzowaną modyfikację danych użytkowników, co może zablokować dostęp administratora do strony.
- CVSS
- 8.2 HIGH
- EPSS
- 30.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeproDev Ultimate Profile Solutions dla WordPressa w wersjach 1.9.1 do 7.5.2 posiada lukę umożliwiającą nieautoryzowanym atakującym modyfikację metadanych użytkowników poprzez brak odpowiedniej weryfikacji uprawnień w funkcji handel_ajax_req().
Wpływ biznesowy
Atakujący mogą zmienić metadane dowolnego użytkownika, co może prowadzić do zablokowania dostępu administratora do witryny poprzez ustawienie wp_capabilities na 0. Może to skutkować utratą kontroli nad stroną i potencjalnymi przerwami w działaniu usług online.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję witryny na nieautoryzowane żądania.