Уразливість підвищення привілеїв у плагіні Frontend Dashboard для WordPress
Виявлено уразливість у плагіні Frontend Dashboard WordPress, що дозволяє перехоплювати адміністративні листи та захоплювати сайт.
- CVSS
- 8.8 HIGH
- EPSS
- 32.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend Dashboard для WordPress версій 1.0–2.2.7 має уразливість підвищення привілеїв через відсутність перевірки прав у функції ajax_request(). Аутентифіковані користувачі з рівнем Subscriber і вище можуть перенаправляти вихідні електронні листи на власні SMTP-сервери.
Бізнес-вплив
Зловмисники можуть перехоплювати листи для скидання паролів адміністраторів, що дозволяє їм отримати повний контроль над сайтом. Це створює серйозну загрозу безпеці вебресурсу, особливо для організацій, які використовують цей плагін для управління контентом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Frontend Dashboard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера SMTP.