Уразливість підвищення привілеїв у плагіні ForumWP для WordPress
Виявлено уразливість підвищення привілеїв у плагіні ForumWP для WordPress. Рекомендується оновлення та посилення безпеки адміністративних облікових записів.
- CVSS
- 8.8 HIGH
- EPSS
- 39.02%
- Активно використовується
- немає в KEV
- Продукт
- forumwp
Що відомо
Плагін ForumWP для WordPress має уразливість підвищення привілеїв через неналежну перевірку параметра 'user_id' у функції submit_form_handler. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника змінювати електронну адресу адміністративних облікових записів і отримувати доступ до них.
Бізнес-вплив
Уразливість може призвести до компрометації адміністративних облікових записів сайту, що ставить під загрозу безпеку всієї платформи WordPress. Зловмисники можуть змінити електронну адресу адміністратора, скинути пароль і отримати повний контроль над сайтом, що може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ForumWP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит змін електронних адрес адміністративних облікових записів, посилити моніторинг логів безпеки та розглянути тимчасове відключення плагіна до усунення вразливості.