Уразливість обходу автентифікації в плагіні FindAll Membership для WordPress
Критична уразливість обходу автентифікації в плагіні FindAll Membership для WordPress дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FindAll Membership для WordPress версій до 1.0.4 включно має критичну уразливість обходу автентифікації. Зловмисники можуть увійти під обліковим записом адміністратора, маючи доступ до електронної пошти адміністратора та створивши тимчасовий користувацький акаунт.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, втрати даних або компрометації інших систем. Власники інфраструктури повинні розглядати цю загрозу як критичну та негайно вживати заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто перевірити налаштування тимчасових користувачів і обмежити їх створення.