Уразливість підвищення привілеїв у плагіні My Tickets для WordPress
Виявлено уразливість підвищення привілеїв у плагіні My Tickets для WordPress до версії 2.0.16. Рекомендується оновлення для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 28.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Tickets – Accessible Event Ticketing для WordPress містить уразливість підвищення привілеїв у версіях до 2.0.16 включно. Через недостатню перевірку доступу функції mt_save_profile() зловмисники з рівнем підписника можуть отримати права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з мінімальними правами підвищити свої привілеї до адміністратора, що ставить під загрозу безпеку вебсайту. Зловмисники можуть змінювати налаштування, отримувати доступ до конфіденційних даних і впроваджувати шкідливий код, що може призвести до серйозних порушень роботи та репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна My Tickets і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, варто обмежити доступ користувачів до ролей, ретельно перевірити журнали доступу на ознаки зловживань і розглянути тимчасове відключення плагіна для зниження ризику.