Критична вразливість підвищення привілеїв у плагіні UserPlus для WordPress
Критична вразливість у плагіні UserPlus для WordPress дозволяє неавторизованим користувачам підвищувати привілеї через параметр role під час реєстрації.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.95%
- Активно використовується
- немає в KEV
- Продукт
- userplus
Що відомо
Плагін UserPlus для WordPress версій до 2.0 включно має критичну вразливість підвищення привілеїв через недостатні обмеження у функціях form_actions та userplus_update_user_profile. Це дозволяє неавторизованим зловмисникам призначати собі будь-яку роль користувача під час реєстрації, використовуючи параметр role.
Бізнес-вплив
Вразливість може призвести до отримання неавторизованого доступу з правами адміністратора або іншими підвищеними привілеями, що ставить під загрозу безпеку вебсайту на WordPress. Це може спричинити компрометацію даних, зміну контенту або повний контроль над сайтом, що негативно впливає на репутацію та операційну діяльність компанії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна UserPlus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит реєстрацій користувачів на предмет підозрілих ролей, переглянути журнали безпеки та застосувати додаткові заходи контролю доступу для зменшення ризиків.