Уразливість у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє змінювати імена адміністраторів
Уразливість у WP Extended дозволяє користувачам з рівнем Subscriber змінювати імена адміністраторів. Рекомендується оновлення та перевірка доступів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.69%
- Активно використовується
- немає в KEV
- Продукт
- wp extended
Що відомо
Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати імена адміністраторів без належної перевірки прав. Це можливо у всіх версіях до 3.0.8 включно, якщо використовується стандартне ім'я 'admin'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни імені адміністратора, що ускладнює управління обліковими записами та може сприяти подальшим атакам на сайт. Власники інфраструктури повинні враховувати ризики компрометації облікових записів з високими правами, особливо якщо використовується стандартне ім'я адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Extended від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали безпеки на ознаки несанкціонованих змін і розглянути можливість зміни стандартного імені адміністратора. Пріоритезуйте заходи безпеки відповідно до ризиків.