Уразливість обходу автентифікації в плагіні WP Users Masquerade
Критична уразливість в плагіні WP Users Masquerade дозволяє обходити автентифікацію та входити під будь-яким користувачем WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 38.6%
- Активно використовується
- немає в KEV
- Продукт
- wp users masquerade
Що відомо
Плагін WP Users Masquerade для WordPress версії 2.0.0 і нижче має уразливість обходу автентифікації через неправильну перевірку прав у функції ajax_masq_login. Це дозволяє користувачам з рівнем доступу підписника і вище увійти під будь-яким існуючим користувачем, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до облікових записів з високими привілеями, що ставить під загрозу безпеку сайту, конфіденційність даних і цілісність системи. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки зловмисники можуть отримати повний контроль над сайтом WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Users Masquerade від розробника lagunaisw та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності і розглянути тимчасове відключення плагіна для зниження ризику.