Уразливість у WP User Manager дозволяє неавторизоване змінення даних
Уразливість у WP User Manager (до версії 2.9.11) дозволяє користувачам з рівнем Subscriber змінювати бічні панелі при встановленому Carbon Fields.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.1%
- Активно використовується
- немає в KEV
- Продукт
- wp user manager
Що відомо
Плагін WP User Manager – User Profile Builder & Membership для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування бічної панелі без належної перевірки прав. Це можливо у версіях до 2.9.11 включно, якщо встановлено плагін Carbon Fields.
Бізнес-вплив
Уразливість може призвести до несанкціонованого додавання або видалення кастомних бічних панелей, що потенційно впливає на функціональність сайту та безпеку даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу користувачів і контролю встановлених плагінів, щоб запобігти можливим зловживанням.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP User Manager до останньої версії, перевірити наявність плагіна Carbon Fields і обмежити права користувачів до мінімально необхідних. Також слід переглянути журнали активності на предмет підозрілих змін і застосувати загальні заходи безпеки, включаючи моніторинг та аудит доступу.