Уразливість у плагіні Creator LMS для WordPress дозволяє ескалацію привілеїв
Виявлено уразливість у плагіні Creator LMS для WordPress, що дозволяє ескалацію прав користувачів через відсутність перевірки доступу. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 19.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Creator LMS для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу не нижче контриб'ютора змінювати довільні опції WordPress через відсутність перевірки прав у функції get_items_permissions_check. Це може призвести до підвищення привілеїв і несанкціонованих змін даних.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують плагін Creator LMS, ця уразливість створює ризик компрометації системи через можливість ескалації прав користувачів. Зловмисники можуть змінювати налаштування сайту, що може призвести до порушення цілісності даних, втрати контролю над ресурсами та потенційних подальших атак.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Creator LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.