Уразливість підвищення привілеїв у плагіні CRM Memberships для WordPress через скидання пароля
Уразливість у плагіні CRM Memberships WordPress дозволяє неавторизоване скидання паролів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CRM Memberships для WordPress має критичну уразливість підвищення привілеїв через відсутність перевірок автентифікації при скиданні пароля у версіях до 2.6 включно. Зловмисники можуть скинути паролі користувачів, отримавши несанкціонований доступ до їхніх акаунтів, використовуючи відкриті кінцеві точки API.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати контроль над обліковими записами користувачів, що може призвести до компрометації даних і порушення безпеки вебресурсу. Власники інфраструктури повинні враховувати високий ризик несанкціонованого доступу та можливі наслідки для конфіденційності та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна CRM Memberships і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до кінцевих точок ntzcrm_changepassword та ntzcrm_get_users, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про можливі ризики та рекомендувати зміну паролів.