Критична вразливість підвищення привілеїв у WordPress TheCartPress 1.5.3.6
Критична вразливість у WordPress TheCartPress 1.5.3.6 дозволяє неавторизованим користувачам отримати права адміністратора через AJAX-запити.
- CVSS
- 9.3 CRITICAL
- EPSS
- 33.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress TheCartPress версії 1.5.3.6 виявлено критичну вразливість, що дозволяє неавторизованим зловмисникам створювати облікові записи адміністраторів через спеціально сформовані AJAX-запити. Зловмисники можуть отримати повний адміністративний доступ без автентифікації, відправляючи POST-запити до дії tcp_register_and_login_ajax із параметром tcp_role, встановленим у значення administrator.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress з плагіном TheCartPress 1.5.3.6, оскільки дозволяє зловмисникам отримати повний контроль над сайтом. Це може призвести до несанкціонованих змін контенту, викрадення даних, встановлення шкідливого ПЗ або повного виведення ресурсу з ладу. Власникам інфраструктури слід розглянути пріоритетність усунення цієї проблеми для захисту бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від розробника TheCartPress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також посилити моніторинг безпеки та розглянути тимчасове відключення плагіна до усунення вразливості.