Уразливість підвищення привілеїв у плагіні WordPress User Extra Fields
Критична уразливість у плагіні WordPress User Extra Fields дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 52.47%
- Активно використовується
- немає в KEV
- Продукт
- user extra fields
Що відомо
Плагін User Extra Fields для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав у функції ajax_save_fields() у версіях до 16.6 включно. Аутентифіковані користувачі з рівнем доступу підписника та вище можуть додавати власні поля і змінювати свої привілеї на адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над сайтом, зміни контенту, встановлення шкідливого коду або викрадення даних. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як критичну і вживати заходів для її усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Extra Fields від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит користувацьких полів і журналів доступу, а також розглянути тимчасове відключення плагіна до усунення уразливості.