Уразливість підвищення привілеїв у плагіні Eventin для WordPress
Виявлено критичну уразливість у плагіні Eventin для WordPress, що дозволяє захоплення облікових записів через зміну email. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 43.47%
- Активно використовується
- немає в KEV
- Продукт
- eventin
Що відомо
Плагін Eventin для WordPress має уразливість підвищення привілеїв через захоплення облікового запису у версіях до 4.0.34 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть змінювати електронні адреси користувачів, включно з адміністраторами, і скинути їхні паролі для отримання доступу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам з мінімальними правами змінювати критичні дані облікових записів, що може призвести до повного контролю над адміністративними акаунтами сайту. Це створює серйозні ризики для безпеки веб-ресурсів, включно з потенційним викраденням даних та порушенням цілісності системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувацьких облікових записів і змінити паролі адміністраторів.