Уразливість у плагіні age-restriction WordPress дозволяє створювати адміністративних користувачів
Плагін age-restriction WordPress до 3.0.2 дозволяє створювати адміністраторів без авторизації. Оновіть плагін для захисту сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін age-restriction для WordPress версії до 3.0.2 містить уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, створювати адміністративних користувачів з фіксованим ім'ям та довільним паролем через функцію age_restrictionRemoteSupportRequest.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого підвищення привілеїв у системі WordPress, що дозволить зловмисникам отримати повний контроль над сайтом. Для власників інфраструктури це означає ризик компрометації даних, зміни контенту та потенційного використання ресурсу для подальших атак.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін age-restriction до останньої версії, випущеної розробниками. Якщо оновлення недоступне, слід обмежити доступ користувачів з низькими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.