Уразливість підвищення привілеїв у плагіні Newsletters для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Newsletters для WordPress. Рекомендується перевірити оновлення та обмежити доступ користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Активно використовується
- немає в KEV
- Продукт
- newsletters
Що відомо
Плагін Newsletters для WordPress версій до 4.9.9.2 включно має уразливість підвищення привілеїв через недостатню перевірку оновлення метаданих користувача як опцій екрану. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть підвищити свої права до адміністратора за умови надання доступу до сторінки "Надіслані та чернетки листів".
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати права адміністратора, що може призвести до повного контролю над сайтом WordPress. Власники інфраструктури ризикують компрометацією даних, зміною контенту та порушенням роботи сервісу. Важливо контролювати, кому надається доступ до функцій плагіна, що можуть бути використані для експлуатації вразливості.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Newsletters від розробника tribulant і застосувати їх у разі доступності. Також слід обмежити доступ користувачів з низькими привілеями до сторінки "Надіслані та чернетки листів" та переглянути журнали доступу на предмет підозрілої активності. Рекомендується впровадити політики мінімальних привілеїв і регулярно оцінювати права користувачів.