Уразливість підвищення привілеїв у плагіні Custom Login Page Styler для WordPress
Виявлено серйозну уразливість у плагіні Custom Login Page Styler для WordPress, що дозволяє підвищення привілеїв і несанкціонований доступ.
- CVSS
- 8.8 HIGH
- EPSS
- 50.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Login Page Styler для WordPress має уразливість підвищення привілеїв через відсутність перевірки прав доступу в AJAX-дії 'lps_generate_temp_access_url' у версіях до 7.1.1 включно. Це дозволяє автентифікованим користувачам із рівнем підписника або вище отримати доступ до облікових записів інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу безпеку сайту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації користувацьких акаунтів і потенційних подальших атак на систему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Важливо також контролювати та обмежувати рівні доступу користувачів.