Уразливість у плагінах WordPress на базі XootiX Framework дозволяє змінювати налаштування
Високорівнева уразливість у плагінах WordPress дозволяє змінювати налаштування та підвищувати права користувачів. Рекомендовано перевірити оновлення та обмежити доступ.
- CVSS
- 8.8 HIGH
- EPSS
- 71.72%
- Активно використовується
- немає в KEV
- Продукт
- login\/signup popup
Що відомо
Декілька плагінів WordPress, що використовують XootiX Framework, мають уразливість через відсутність перевірки прав у функції 'import_settings'. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати довільні налаштування, включно з активацією реєстрації нових користувачів та призначенням ролі Адміністратора.
Бізнес-вплив
Для власників вебсайтів на WordPress це означає ризик несанкціонованого підвищення привілеїв і потенційного захоплення контролю над сайтом. Зловмисники можуть активувати реєстрацію нових користувачів і автоматично надавати їм права адміністратора, що ставить під загрозу безпеку та цілісність інформації на сайті.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагінів від розробника XootiX, обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення вразливих плагінів до виправлення.