Уразливість у Simple User Capabilities для WordPress дозволяє неавторизовану зміну прав користувачів
Уразливість у плагіні Simple User Capabilities для WordPress дозволяє неавторизованим користувачам змінювати права через відсутність перевірки на AJAX-ендпоінті.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple User Capabilities для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати права будь-якого користувача через відсутність перевірки прав на AJAX-ендпоінті 'wp_ajax_nopriv_reset_capability'. Ця проблема присутня у всіх версіях до 1.0 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скидання прав користувачів, що ставить під загрозу безпеку вебсайту та може дозволити зловмисникам отримати підвищені привілеї. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів і порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple User Capabilities від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті вашої інфраструктури.