Уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4

Виявлено уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4, що дозволяє змінювати ролі користувачів із мінімальними правами.
CVE-2023-3636CVSS 8.8Web

Уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4

Виявлено уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4, що дозволяє змінювати ролі користувачів із мінімальними правами.

CVSS
8.8 HIGH
EPSS
48.98%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має уразливість підвищення привілеїв через недостатні обмеження функції 'save_users_map_name'. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр 'usernames'.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами отримати вищі привілеї, що може призвести до несанкціонованого доступу та зміни налаштувань сайту. Власники інфраструктури ризикують компрометацією облікових записів і потенційним порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки