Уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4
Виявлено уразливість підвищення привілеїв у WP Project Manager до версії 2.6.4, що дозволяє змінювати ролі користувачів із мінімальними правами.
- CVSS
- 8.8 HIGH
- EPSS
- 48.98%
- Активно використовується
- немає в KEV
- Продукт
- wp project manager
Що відомо
Плагін WP Project Manager для WordPress має уразливість підвищення привілеїв через недостатні обмеження функції 'save_users_map_name'. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр 'usernames'.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами отримати вищі привілеї, що може призвести до несанкціонованого доступу та зміни налаштувань сайту. Власники інфраструктури ризикують компрометацією облікових записів і потенційним порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і пріоритезувати виправлення цієї уразливості.