Уразливість підвищення привілеїв у плагіні UserPro для WordPress
Уразливість підвищення привілеїв у плагіні UserPro для WordPress версій до 5.1.4. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 56.71%
- Активно використовується
- немає в KEV
- Продукт
- userpro
Що відомо
Плагін UserPro для WordPress версій до 5.1.4 включно має уразливість підвищення привілеїв через недостатню перевірку функції 'userpro_update_user_profile'. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр 'wp_capabilities' під час оновлення профілю.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами підвищити свої привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту на базі WordPress. Власники інфраструктури ризикують компрометацією системи, втратами даних або порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і пріоритезувати усунення вразливості у планах безпеки.