Уразливість CSRF у плагіні User Role Editor для WordPress
Вразливість CSRF у плагіні User Role Editor для WordPress дозволяє підвищити права користувачів. Рекомендується оновити плагін та посилити захист сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 24.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Role Editor для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 4.64.3 включно через відсутність або неправильну перевірку nonce у функції update_roles(). Це дозволяє неавторизованим зловмисникам змінювати ролі користувачів, включно з підвищенням прав до адміністратора, шляхом обману адміністратора сайту.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого підвищення привілеїв на сайті WordPress, що ставить під загрозу безпеку вебресурсу та даних. Зловмисники можуть отримати повний контроль над сайтом, що може спричинити втрату даних, порушення роботи сервісу та шкоду репутації компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна User Role Editor та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни ролей, перевірити журнали безпеки на підозрілі дії та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як багатофакторна автентифікація для адміністраторів.