Уразливість обходу автентифікації в плагіні User Toolkit для WordPress
Виявлено уразливість обходу автентифікації в плагіні User Toolkit для WordPress версій до 1.2.3, що дозволяє доступ під будь-яким користувачем.
- CVSS
- 8.8 HIGH
- EPSS
- 59.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Toolkit для WordPress версій до 1.2.3 включно має уразливість обходу автентифікації через неправильну перевірку прав у функції 'switchUser'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище увійти під будь-яким користувачем, включно з адміністраторами.
Бізнес-вплив
Ця уразливість створює високий ризик несанкціонованого доступу до облікових записів з підвищеними правами, що може призвести до компрометації сайту, втрати даних або зміни конфігурації. Власники інфраструктури повинні розглянути можливість експлуатації цієї вразливості, особливо якщо використовують плагін User Toolkit.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Toolkit від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.