Уразливість підвищення привілеїв у плагіні BAN Users для WordPress

Виявлено уразливість підвищення привілеїв у плагіні BAN Users для WordPress до версії 1.5.3. Рекомендується оновлення та обмеження доступу.
CVE-2023-4153CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні BAN Users для WordPress

Виявлено уразливість підвищення привілеїв у плагіні BAN Users для WordPress до версії 1.5.3. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
48.95%
Активно використовується
немає в KEV
Продукт
ban users

Що відомо

Плагін BAN Users для WordPress версій до 1.5.3 включно має уразливість підвищення привілеїв через відсутність перевірки прав у функції w3dev_save_ban_user_settings_callback. Це дозволяє автентифікованим користувачам з мінімальними правами, наприклад підписникам, змінювати налаштування плагіна для керування баном і розбаном користувачів та встановлювати роль розбанених користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до функцій управління користувачами, що ставить під загрозу безпеку сайту. Зловмисники з мінімальними правами можуть підвищити свої привілеї, змінюючи ролі користувачів, що може вплинути на цілісність і конфіденційність даних. Власникам інфраструктури слід врахувати високий рівень ризику (CVSS 8.8) і пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BAN Users від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно моніторити інформацію від постачальника плагіна щодо виправлень та рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки