Уразливість підвищення привілеїв у плагіні Login with phone number для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Login with phone number для WordPress. Оновіть плагін для захисту від несанкціонованого доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Активно використовується
- немає в KEV
- Продукт
- login with phone number
Що відомо
Плагін Login with phone number для WordPress має уразливість підвищення привілеїв у версіях до 1.7.49 включно через відсутність перевірки прав користувача у функції lwp_update_password_action. Атакуючі з рівнем доступу Subscriber і вище можуть змінити свою роль на будь-яку, включно з Адміністратором.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з базовим доступом підвищити свої права до адміністратора, що ставить під загрозу безпеку вебсайту та може призвести до повного контролю над системою. Власникам інфраструктури слід розглянути ризики несанкціонованого доступу та потенційних атак, що можуть вплинути на цілісність і доступність сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Login with phone number до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали безпеки на ознаки експлуатації та мінімізувати експозицію плагіна. Регулярно перевіряйте оновлення від розробника та застосовуйте їх своєчасно.