Уразливість підвищення привілеїв у WP Human Resource Management
Критична уразливість у WP Human Resource Management дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 29.83%
- Активно використовується
- немає в KEV
- Продукт
- wp human resource management
Що відомо
Плагін WP Human Resource Management для WordPress версій 2.0.0–2.2.17 має уразливість підвищення привілеїв через відсутність авторизації в функціях ajax_insert_employee() та update_empoyee(). Аутентифіковані користувачі з рівнем доступу співробітника можуть отримати права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої привілеї до адміністратора, що може призвести до повного контролю над сайтом, зміни налаштувань, доступу до конфіденційних даних та встановлення шкідливого коду. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки вебресурсів на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Human Resource Management від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит користувацьких ролей і журналів доступу, а також посилити моніторинг активності користувачів із рівнем співробітника і вище.