Уразливість обходу автентифікації в плагіні ThemeGrill Demo Importer для WordPress
Критична уразливість обходу автентифікації в плагіні ThemeGrill Demo Importer для WordPress дозволяє зловмисникам отримати права адміністратора.
- CVSS
- 9.9 CRITICAL
- EPSS
- 44.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ThemeGrill Demo Importer для WordPress версій 1.3.4–1.6.1 має критичну уразливість обходу автентифікації через відсутність перевірки прав у функції reset_wizard_actions. Це дозволяє автентифікованим зловмисникам скинути базу даних WordPress і автоматично увійти під обліковим записом адміністратора, якщо існує користувач 'admin'.
Бізнес-вплив
Ця уразливість може призвести до повного контролю над сайтом WordPress, включно зі скиданням бази даних та отриманням прав адміністратора. Для власників інфраструктури це означає високий ризик компрометації даних, порушення роботи сайту та потенційних фінансових втрат через зловмисні дії. Операторам ІТ слід розглядати цю загрозу як критичну і пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна ThemeGrill Demo Importer і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит користувачів на наявність облікового запису 'admin' та змінити його пароль. Також варто переглянути журнали доступу на предмет підозрілої активності і зменшити експозицію сайту в мережі.