Уразливість підвищення привілеїв у плагіні BAN Users для WordPress
Виявлено уразливість підвищення привілеїв у плагіні BAN Users для WordPress до версії 1.5.3. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 48.95%
- Активно використовується
- немає в KEV
- Продукт
- ban users
Що відомо
Плагін BAN Users для WordPress версій до 1.5.3 включно має уразливість підвищення привілеїв через відсутність перевірки прав у функції w3dev_save_ban_user_settings_callback. Це дозволяє автентифікованим користувачам з мінімальними правами, наприклад підписникам, змінювати налаштування плагіна для керування баном і розбаном користувачів та встановлювати роль розбанених користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до функцій управління користувачами, що ставить під загрозу безпеку сайту. Зловмисники з мінімальними правами можуть підвищити свої привілеї, змінюючи ролі користувачів, що може вплинути на цілісність і конфіденційність даних. Власникам інфраструктури слід врахувати високий рівень ризику (CVSS 8.8) і пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BAN Users від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно моніторити інформацію від постачальника плагіна щодо виправлень та рекомендацій.