Уразливість підвищення привілеїв у плагіні Premium Packages для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Premium Packages для WordPress версій до 5.7.4. Рекомендується оновлення та аудит безпеки.
CVE-2023-4293CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Premium Packages для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Premium Packages для WordPress версій до 5.7.4. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
52.62%
Активно використовується
немає в KEV
Продукт
premium packages - sell digital products securely

Що відомо

Плагін Premium Packages - Sell Digital Products Securely для WordPress версій до 5.7.4 має уразливість підвищення привілеїв через недостатню перевірку функції 'wpdmpp_update_profile'. Аутентифіковані користувачі з мінімальними правами можуть змінити свою роль, використовуючи параметр 'profile[role]' при оновленні профілю.

Бізнес-вплив

Ця уразливість дозволяє користувачам з низькими правами підвищити свої привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники та оператори інфраструктури ризикують втратити контроль над управлінням користувачами та безпекою контенту, що може спричинити компрометацію даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до функцій оновлення профілю. Важливо також регулярно моніторити безпекові повідомлення щодо цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки