Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress
Виявлено критичну уразливість у плагіні Frontend Admin для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 42.18%
- Активно використовується
- немає в KEV
- Продукт
- frontend admin
Що відомо
Плагін Frontend Admin від DynamiApps для WordPress має уразливість підвищення привілеїв у версіях до 3.24.5 включно. Через недостатній контроль поля вибору ролі користувача зловмисники без автентифікації можуть створювати нові адміністративні облікові записи, якщо їм надано доступ до відповідної форми.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційних атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до форм, які містять поле вибору ролі, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість доступу неавторизованих користувачів до адміністративних функцій.