Уразливість підвищення привілеїв у плагіні Offsprout Page Builder для WordPress
Виявлено критичну уразливість у плагіні Offsprout Page Builder для WordPress, що дозволяє підвищити права користувача до адміністратора.
- CVSS
- 8.8 HIGH
- EPSS
- 28.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Offsprout Page Builder для WordPress версій 2.2.1–2.15.2 має уразливість підвищення привілеїв через неправильну авторизацію в функції permission_callback(). Аутентифіковані користувачі з рівнем Contributor і вище можуть змінювати свої права, отримуючи повний доступ адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом WordPress, змінюючи власні права користувача на адміністратора. Це створює серйозні ризики для безпеки, включно з несанкціонованим доступом до даних, зміною вмісту та потенційним впливом на інфраструктуру веб-сервера.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити версію плагіна Offsprout Page Builder і оновити її до останньої, безпечної версії, якщо така доступна. Якщо оновлення неможливе, рекомендується обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали активності на наявність підозрілих дій та застосувати додаткові заходи контролю доступу.