Luka eskalacji uprawnień w wtyczce Highland Software Custom Role Manager dla WordPress
Wtyczka Highland Software Custom Role Manager do WordPress ma lukę eskalacji uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 22.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Highland Software Custom Role Manager do WordPress w wersjach do 1.0.0 włącznie posiada lukę eskalacji uprawnień. Błąd wynika z niewystarczających kontroli autoryzacji w funkcji hscrm_save_user_roles(), co pozwala uwierzytelnionym użytkownikom na modyfikację ról innych użytkowników poprzez formularz aktualizacji profilu.
Wpływ biznesowy
Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do podniesienia swoich uprawnień, co może prowadzić do nieautoryzowanego dostępu do zasobów i funkcji systemu WordPress. Może to skutkować naruszeniem integralności i poufności danych oraz utratą kontroli nad witryną.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Highland Software Custom Role Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do formularza aktualizacji profilu oraz monitorowanie logów pod kątem podejrzanych zmian ról użytkowników. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.