Уразливість у плагіні New User Approve для WordPress дозволяє неавторизований доступ та зміну даних
Виявлено уразливість у плагіні New User Approve для WordPress, що дозволяє неавторизований доступ і зміну даних через REST API.
- CVSS
- 7.3 HIGH
- EPSS
- 24.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін New User Approve для WordPress до версії 3.2.2 включно має уразливість через відсутність перевірки прав доступу на кількох REST API кінцевих точках. Це дозволяє неавторизованим зловмисникам схвалювати або відхиляти облікові записи користувачів, отримувати конфіденційну інформацію та примусово виходити з системи привілейованих користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління обліковими записами користувачів, викрадення конфіденційних даних, таких як електронні адреси та ролі, а також до втрати контролю над сесіями адміністративних користувачів. Це створює значні ризики для безпеки веб-сайтів на базі WordPress, що використовують цей плагін, і може вплинути на довіру користувачів та цілісність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна New User Approve від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API кінцевих точок плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути права доступу користувачів і обмежити можливості неавторизованих запитів.