Уразливість входу як інший користувач у плагіні WordPress Login as User or Customer

Плагін Login as User or Customer WordPress дозволяє несанкціонований вхід під іншими користувачами. Рекомендовано оновлення та обмеження доступу.
CVE-2023-7247CVSS 4.9CMS

Уразливість входу як інший користувач у плагіні WordPress Login as User or Customer

Плагін Login as User or Customer WordPress дозволяє несанкціонований вхід під іншими користувачами. Рекомендовано оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
46.77%
Активно використовується
немає в KEV
Продукт
login as user or customer \(user switching\)

Що відомо

Плагін WordPress Login as User or Customer версії до 3.8 дозволяє користувачам входити в систему під обліковими записами інших користувачів без належної автентифікації. Це створює ризик несанкціонованого доступу до облікових записів на сайті.

Бізнес-вплив

Для адміністраторів сайтів на базі WordPress ця уразливість може призвести до компрометації облікових записів користувачів, що потенційно дозволяє зловмисникам отримати доступ до конфіденційної інформації або виконувати дії від імені інших користувачів. Це може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login as User or Customer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки