Вразливість підвищення привілеїв у плагіні WordPress Video Robot до версії 1.20.0
Вразливість у плагіні WordPress Video Robot дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 43.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Video Robot - The Ultimate Video Importer має вразливість підвищення привілеїв через недостатню перевірку метаданих користувача у функції wpvr_rate_request_result(). Аутентифіковані користувачі з рівнем доступу підписника і вище можуть змінювати свої метадані, що дозволяє отримати права адміністратора.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з базовим доступом на сайті WordPress підвищити свої права до адміністратора, що може призвести до повного контролю над сайтом, зміни контенту, налаштувань та потенційного впровадження шкідливого коду. Власникам сайтів слід розглядати цю загрозу як критичну, особливо якщо використовується уразливий плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна WordPress Video Robot і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит користувацьких прав і логів активності, а також розглянути тимчасове відключення плагіна до усунення вразливості.