Уразливість підвищення привілеїв у плагіні JAY Login & Register для WordPress
Виявлено критичну уразливість у плагіні JAY Login & Register для WordPress, що дозволяє підвищити права користувача до адміністратора.
- CVSS
- 8.8 HIGH
- EPSS
- 23.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JAY Login & Register для WordPress версії до 2.6.03 включно містить уразливість підвищення привілеїв через функцію jay_panel_ajax_update_profile. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої привілеї до адміністратора, що може призвести до повного контролю над сайтом, зміни налаштувань, викрадення даних або встановлення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та порушенням цілісності системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна JAY Login & Register та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, ретельно перевірити журнали активності на ознаки зловживань і розглянути тимчасове відключення плагіна. Загалом, слід мінімізувати експозицію вразливого функціоналу та посилити моніторинг безпеки.