Уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Exertio Framework для WordPress, що дозволяє змінювати паролі користувачів без авторизації.
- CVSS
- 8.1 HIGH
- EPSS
- 31.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Exertio Framework для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 1.3.1 включно. Уразливість дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами, через недостатню перевірку особи у функції fl_forgot_pass_new().
Бізнес-вплив
Ця уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до повного контролю над сайтом, втрати даних або поширення шкідливого коду. Власники інфраструктури повинні врахувати можливість компрометації системи через цю вразливість та вжити заходів для її усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Exertio Framework і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів, особливо адміністраторів.