Уразливість підвищення привілеїв у плагіні UserPro для WordPress

Уразливість підвищення привілеїв у плагіні UserPro для WordPress версій до 5.1.4. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-6009CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні UserPro для WordPress

Уразливість підвищення привілеїв у плагіні UserPro для WordPress версій до 5.1.4. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
56.71%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.4 включно має уразливість підвищення привілеїв через недостатню перевірку функції 'userpro_update_user_profile'. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр 'wp_capabilities' під час оновлення профілю.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами підвищити свої привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту на базі WordPress. Власники інфраструктури ризикують компрометацією системи, втратами даних або порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки