Уразливість CVE-2023-4213 у плагіні Simplr Registration Form Plus для WordPress
Виявлено уразливість CVE-2023-4213 у плагіні Simplr Registration Form Plus, що дозволяє обходити авторизацію та захоплювати адміністраторські акаунти.
- CVSS
- 8.8 HIGH
- EPSS
- 45.85%
- Активно використовується
- немає в KEV
- Продукт
- simplr registration form plus\
Що відомо
Плагін Simplr Registration Form Plus для WordPress версій до 2.4.5 включно має уразливість Insecure Direct Object References, що дозволяє користувачам з рівнем підписника або вище обходити авторизацію та отримувати доступ до системних ресурсів. Зловмисники можуть змінювати паролі користувачів і потенційно захоплювати адміністративні облікові записи.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, оскільки дозволяє неавторизованим користувачам підвищувати свої права доступу та контролювати адміністративні акаунти. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simplr Registration Form Plus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника або вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути політики доступу та розглянути тимчасове відключення плагіна до усунення уразливості.