Уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress, що дозволяє користувачам призначати собі роль адміністратора.
- CVSS
- 8.8 HIGH
- EPSS
- 29.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Melapress Role Editor для WordPress має уразливість підвищення привілеїв у версіях до 1.1.1 включно через неправильну перевірку прав у функції 'save_secondary_roles_field'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть призначати собі додаткові ролі, включно з роллю Адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з базовим доступом розширити свої права до адміністративних, що може призвести до повного контролю над сайтом WordPress. Для власників інфраструктури це означає підвищений ризик компрометації даних, зміни контенту та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Melapress Role Editor та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами редагування ролей, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу Subscriber і вище.