Уразливість підвищення привілеїв у плагіні bSecure для WordPress
Уразливість підвищення привілеїв у плагіні bSecure для WordPress дозволяє зловмисникам імітувати користувачів, знаючи їх email. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін bSecure для WordPress версій 1.3.7–1.7.9 має критичну уразливість підвищення привілеїв через відсутність авторизації на REST-ендпоінті order_info. Зловмисники можуть отримати дійсний логін-кукі, знаючи електронну адресу користувача, і повністю імітувати його обліковий запис.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам отримати повний контроль над обліковим записом користувача, що може призвести до компрометації даних, несанкціонованих дій від імені користувача та порушення цілісності системи. Власники сайтів на WordPress із встановленим плагіном bSecure повинні розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна bSecure від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /webhook/v2/order_info/, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.