Уразливість підвищення привілеїв у Zephyr Project Manager для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Zephyr Project Manager для WordPress. Рекомендується оновлення та аудит доступів для безпеки сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 32.82%
- Активно використовується
- немає в KEV
- Продукт
- zephyr project manager
Що відомо
Плагін Zephyr Project Manager для WordPress має уразливість підвищення привілеїв у версіях до 3.3.101 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть отримати повний доступ до налаштувань плагіна через недостатню перевірку прав у функції update_user_access().
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами розширити свої можливості, отримавши повний контроль над налаштуваннями плагіна. Це може призвести до несанкціонованих змін у роботі плагіна, потенційно впливаючи на безпеку та стабільність вебсайту. Власники інфраструктури повинні враховувати ризики, пов’язані з підвищенням привілеїв у системі управління контентом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zephyr Project Manager від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.