Уразливість у плагіні User Profile Builder дозволяє неавторизоване керування 2FA
Виявлено уразливість у User Profile Builder, що дозволяє неавторизоване керування 2FA. Рекомендовано оновити плагін для захисту сайту.
- CVSS
- 8.2 HIGH
- EPSS
- 82.55%
- Активно використовується
- немає в KEV
- Продукт
- profile builder
Що відомо
Плагін User Profile Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування двофакторної автентифікації (2FA) для довільних ролей користувачів. Проблема виникає через відсутність перевірки прав у функції оновлення налаштувань 2FA у версіях до 3.10.8 включно.
Бізнес-вплив
Ця уразливість може призвести до зниження безпеки облікових записів, оскільки зловмисники можуть вимикати або вмикати 2FA для різних ролей користувачів без авторизації. Це підвищує ризик несанкціонованого доступу до системи, особливо у випадку використання преміум-функцій плагіна. Власники сайтів на WordPress повинні враховувати цей ризик для захисту своїх користувачів і даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується терміново перевірити наявність оновлень плагіна User Profile Builder від виробника cozmoslabs і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій керування 2FA, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.