Уразливість підвищення привілеїв у плагіні Reales WP STPT для WordPress
Виявлено уразливість у плагіні Reales WP STPT для WordPress, що дозволяє змінювати паролі користувачів і отримувати контроль над обліковими записами.
- CVSS
- 8.8 HIGH
- EPSS
- 42.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Reales WP STPT для WordPress у версіях до 2.1.2 включно має уразливість підвищення привілеїв через захоплення облікового запису. Атакуючі з рівнем доступу підписника можуть змінювати паролі та електронні адреси користувачів, включно з адміністраторами, що дозволяє отримати контроль над їхніми обліковими записами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу отримати повний контроль над обліковими записами користувачів, включно з адміністраторами, що ставить під загрозу безпеку сайту та даних. Вона може бути використана для подальших атак, включно з віддаленим виконанням коду, що значно підвищує ризики для ІТ-інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Reales WP STPT та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит змін облікових записів, переглянути журнали безпеки та посилити моніторинг активності користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.