Уразливість обходу автентифікації в плагіні Rover IDX для WordPress
Виявлено уразливість обходу автентифікації в плагіні Rover IDX для WordPress, що дозволяє підвищити права до адміністратора. Оновіть плагін до останньої версії.
- CVSS
- 8.8 HIGH
- EPSS
- 41.94%
- Активно використовується
- немає в KEV
- Продукт
- rover idx
Що відомо
Плагін Rover IDX для WordPress має уразливість обходу автентифікації у версіях до 3.0.0.2905 включно через недостатню перевірку функції rover_idx_refresh_social_callback. Це дозволяє користувачам з правами підписника або вище отримати доступ адміністратора.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 8.8) може призвести до несанкціонованого доступу до адміністративної панелі сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні враховувати можливість підвищення привілеїв і потенційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Rover IDX до версії 3.0.0.2906 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зменшення експозиції.