Уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress версій до 6.7. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 21.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple User Registration для WordPress версій до 6.7 включно має уразливість підвищення привілеїв через недостатні обмеження функції 'profile_save_field'. Аутентифіковані користувачі з мінімальними правами можуть змінити свою роль, передаючи параметр 'wp_capabilities' під час оновлення профілю.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з базовими обліковими записами, наприклад, підписниками, підвищувати свої права доступу, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники вебінфраструктури ризикують компрометацією системи та порушенням цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simple User Registration від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей та мінімізувати експозицію плагіна на публічних ресурсах.