Уразливість обходу автентифікації в плагіні PeproDev Ultimate Profile Solutions для WordPress
Критична уразливість в плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизованим користувачам входити під обліковими записами інших, включно з адміністраторами.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeproDev Ultimate Profile Solutions для WordPress версій 1.9.1–7.5.2 має критичну уразливість обходу автентифікації через недостатні обмеження у функції handel_ajax_req(). Це дозволяє неавторизованим зловмисникам встановлювати OTP-код і входити під обліковими записами інших користувачів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, використовуючи облікові записи інших користувачів. Це може призвести до компрометації даних, втрати довіри користувачів та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції зміни користувацьких метаданих, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.