Уразливість підвищення привілеїв у плагіні REST API | Custom API Generator для WordPress
Критична уразливість у плагіні REST API | Custom API Generator для WordPress дозволяє створювати адміністраторів без автентифікації. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін REST API | Custom API Generator для WordPress версій 1.0.0–2.0.3 має критичну уразливість підвищення привілеїв через відсутність перевірки прав у функції process_handler(). Зловмисники можуть створити адміністратора без автентифікації, надсилаючи спеціально сформовані запити.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, створюючи облікові записи з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсу, що може призвести до втрати даних, компрометації системи та репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. У разі відсутності патчів рекомендується обмежити доступ до функцій імпорту, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.