Уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Miniorange OTP Verification для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.
- CVSS
- 8.1 HIGH
- EPSS
- 27.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Miniorange OTP Verification with Firebase для WordPress версій 3.1.0–3.6.2 має уразливість підвищення привілеїв через відсутність перевірки прав у функції handle_mofirebase_form_options. Це дозволяє неавторизованим зловмисникам змінювати роль користувача на Адміністратора за умови активованих преміум-функцій.
Бізнес-вплив
Уразливість може призвести до отримання несанкціонованого адміністративного доступу до сайту WordPress, що ставить під загрозу безпеку вебресурсу та даних. Власники інфраструктури повинні врахувати високий рівень ризику та можливі наслідки компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, вимкнути преміум-функції до усунення вразливості, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.