Уразливість User Access Manager у WordPress дозволяє обходити обмеження доступу
Плагін User Access Manager WordPress до 2.2.18 дозволяє обходити обмеження доступу через неправильну обробку IP-адрес. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.33%
- Активно використовується
- немає в KEV
- Продукт
- user access manager
Що відомо
Плагін User Access Manager для WordPress версій до 2.2.18 використовує IP-адресу відвідувача з HTTP-заголовків замість стандартного REMOTE_ADDR, що може дозволити зловмисникам отримати доступ до обмеженого контенту в певних умовах. Ця уразливість має середній рівень серйозності з CVSS 5.3.
Бізнес-вплив
Для власників веб-інфраструктури, що використовують цей плагін, існує ризик несанкціонованого доступу до захищеного контенту, що може призвести до витоку інформації або порушення політик доступу. Це може вплинути на довіру користувачів і безпеку даних, особливо якщо плагін використовується для контролю доступу до конфіденційної інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна User Access Manager і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання ненадійних HTTP-заголовків для визначення IP-адреси, переглянути журнали доступу на предмет підозрілої активності та пріоритетно оцінити ризики, пов’язані з цим компонентом.