Уразливість у Uncanny Groups для LearnDash дозволяє додавати користувачів до груп без перевірки прав
Уразливість у плагіні Uncanny Groups для LearnDash дозволяє додавати користувачів до груп без перевірки прав, що може призвести до підвищення доступу на WordPress сайті.
- CVSS
- 2.7 LOW
- EPSS
- 35.01%
- Активно використовується
- немає в KEV
- Продукт
- uncanny groups for learndash
Що відомо
Плагін Uncanny Groups для LearnDash у WordPress має уразливість через відсутність перевірки прав на REST API /wp-json/ulgm_management/v1/add_user/, що дозволяє користувачам з рівнем доступу лідера групи додавати користувачів до групи. Це може бути використано для подальшого підвищення прав до адміністратора через іншу уразливість (CVE-2024-8349).
Бізнес-вплив
Для власників сайтів на WordPress з плагіном Uncanny Groups для LearnDash існує ризик несанкціонованого додавання користувачів до груп, що може призвести до підвищення рівня доступу зловмисниками. Це створює потенційну загрозу безпеці сайту, зокрема можливість отримання прав адміністратора, що може вплинути на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Uncanny Groups для LearnDash від розробника uncannyowl і встановити їх. Якщо оновлення недоступні, обмежте доступ до функцій групи лише довіреним користувачам, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості у вашій системі безпеки.