Уразливість підвищення привілеїв у плагіні Hydra Booking для WordPress
Виявлено уразливість у плагіні Hydra Booking для WordPress, що дозволяє скинути пароль адміністратора та отримати повний доступ.
- CVSS
- 8.8 HIGH
- EPSS
- 27.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hydra Booking для WordPress версій 1.1.0–1.1.18 містить уразливість підвищення привілеїв через відсутність перевірки прав у функції tfhb_reset_password_callback(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть скинути пароль адміністратора.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом, скинувши пароль адміністратора. Це створює серйозні ризики для безпеки вебресурсу, включно з можливістю несанкціонованих змін, витоку даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Hydra Booking від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи.