Критична уразливість обходу автентифікації в плагіні RestroPress для WordPress
Уразливість обходу автентифікації в плагіні RestroPress для WordPress дозволяє зловмисникам отримати права адміністратора через REST API.
- CVSS
- 9.8 CRITICAL
- EPSS
- 80.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RestroPress для WordPress версій 3.0.0 до 3.1.9.2 має уразливість обходу автентифікації через відкриття приватних токенів користувачів та API-даних через REST API. Це дозволяє неавторизованим зловмисникам створювати JWT токени від імені інших користувачів, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до повного компрометації сайту, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це створює високий ризик несанкціонованого доступу, зміни контенту, викрадення даних та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RestroPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на ознаки зловмисної активності та посилити моніторинг безпеки. Важливо також переглянути політики доступу та розглянути тимчасове відключення плагіна.