Уразливість у плагіні Ace User Management для WordPress дозволяє змінювати паролі інших користувачів
Плагін Ace User Management WordPress дозволяє автентифікованим користувачам змінювати паролі інших акаунтів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ace User Management для WordPress версії до 2.0.3 не перевіряє належність токена скидання пароля користувачу, який його запросив. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, змінювати паролі довільних акаунтів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до облікових записів з підвищеними правами, що ставить під загрозу безпеку сайту на базі WordPress. Зловмисники можуть отримати контроль над адміністративними функціями, що загрожує втраті даних та порушенню роботи сервісів. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ace User Management і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.