Уразливість підвищення привілеїв у плагіні LC Wizard для WordPress
Виявлено уразливість підвищення привілеїв у плагіні LC Wizard для WordPress, що дозволяє створювати адміністраторські облікові записи без авторизації.
- CVSS
- 8.1 HIGH
- EPSS
- 22.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LC Wizard для WordPress версій 1.2.10–1.3.0 має уразливість підвищення привілеїв через відсутність перевірки прав у файлі ghl-wizard/inc/wp_user.php. Це дозволяє неавторизованим зловмисникам створювати облікові записи з роллю адміністратора за умови увімкнення PRO-функціоналу.
Бізнес-вплив
Уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, створюючи адміністративні облікові записи. Це може призвести до компрометації даних, зміни вмісту сайту або використання ресурсу для подальших атак. Власники інфраструктури повинні розглянути ризики та пріоритетність усунення цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LC Wizard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу PRO та провести аудит користувачів на наявність підозрілих облікових записів. Також варто посилити моніторинг журналів безпеки та обмежити права користувачів за принципом найменших привілеїв.