Критична вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress
Вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Custom Fields: Extended для WordPress має критичну вразливість підвищення привілеїв у версіях до 0.9.2.1 включно. Уразливість дозволяє неавторизованим користувачам реєструватися з роллю адміністратора, якщо поле 'role' відображене на користувацьке поле.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сайтом WordPress зловмисником, що отримує права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, цілісності сайту та довіри користувачів. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити або відключити можливість реєстрації користувачів через цей плагін, перевірити налаштування відображення ролей у користувацьких полях, а також провести аудит логів на предмет підозрілої активності. Рекомендується також знизити експозицію сайту та посилити моніторинг безпеки.