Уразливість підвищення привілеїв у плагіні WPBookit для WordPress
Уразливість WPBookit дозволяє неавторизованим змінювати паролі та email користувачів WordPress, включно з адміністраторами. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.7%
- Активно використовується
- немає в KEV
- Продукт
- wpbookit
Що відомо
Плагін WPBookit для WordPress версій до 1.0.2 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси та паролі користувачів, включно з адміністраторами, через функцію edit_profile_data(). Це призводить до захоплення облікових записів та підвищення привілеїв.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують плагін WPBookit, ця уразливість створює серйозний ризик компрометації адміністративних облікових записів. Зловмисники можуть отримати повний контроль над сайтом, що може призвести до втрати даних, порушення роботи сервісів та шкоди репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування профілю, посилити моніторинг журналів доступу та змін користувачів, а також розглянути тимчасове відключення плагіна до усунення вразливості.