Уразливість підвищення привілеїв у плагіні Toret Manager для WordPress
Виявлено уразливість у плагіні Toret Manager для WordPress, що дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 21.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Toret Manager для WordPress має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав у функціях trman_save_option та trman_save_option_items у версіях до 1.2.7 включно. Зловмисники з рівнем доступу Subscriber і вище можуть змінювати налаштування сайту, зокрема призначати роль адміністратора новим користувачам.
Бізнес-вплив
Ця уразливість може призвести до отримання зловмисниками прав адміністратора на сайті WordPress, що ставить під загрозу безпеку та цілісність вебресурсу. Власники інфраструктури ризикують втратити контроль над сайтом, що може спричинити витік даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Toret Manager та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів. Важливо також регулярно моніторити безпеку сайту та застосовувати найкращі практики захисту WordPress.