Уразливість підвищення привілеїв у плагіні BM Content Builder для WordPress
Виявлено уразливість у плагіні BM Content Builder для WordPress, що дозволяє зловмисникам отримати права адміністратора через відсутність перевірки прав доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 29.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BM Content Builder для WordPress має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав доступу в AJAX дії ux_cb_tools_import_item_ajax. Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування сайту, включно зі встановленням ролі адміністратора за замовчуванням.
Бізнес-вплив
Ця уразливість може призвести до отримання прав адміністратора зловмисниками, що ставить під загрозу безпеку сайту та цілісність даних. Власники та оператори інфраструктури WordPress ризикують компрометацією системи, що може спричинити несанкціоновані зміни, втрату контролю над сайтом та потенційні репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна BM Content Builder та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів до повного усунення вразливості.