Уразливість CSRF у плагіні WPFront User Role Editor для WordPress
Виявлено уразливість CSRF у плагіні WPFront User Role Editor для WordPress, що дозволяє підвищення привілеїв на мультисайтах. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 14.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFront User Role Editor для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.1 включно через відсутність або неправильну перевірку nonce у функції whitelist_options(). Це дозволяє неавторизованим зловмисникам змінювати опцію ролі за замовчуванням, що може призвести до підвищення привілеїв через підроблені запити на мультисайтах.
Бізнес-вплив
Для власників мультисайтів на WordPress ця уразливість становить серйозну загрозу, оскільки дозволяє зловмисникам отримати підвищені права, обманюючи адміністратора сайту. Це може призвести до несанкціонованого доступу та зміни налаштувань безпеки, що негативно впливає на цілісність і конфіденційність системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPFront User Role Editor та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій мультисайтів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.