Уразливість обходу авторизації в плагіні EventON Action User для WordPress
Виявлено уразливість обходу авторизації в плагіні EventON Action User для WordPress, що дозволяє підвищення прав неадміністративних користувачів.
- CVSS
- 7.3 HIGH
- EPSS
- 10.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EventON Action User для WordPress має уразливість обходу авторизації у версіях до 2.5.14 включно. Зловмисники без автентифікації можуть підвищити свої права, надаючи собі можливості керування EventON та завантаження файлів для неадміністративних ролей або користувачів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати розширені права на сайті WordPress, що може призвести до несанкціонованого доступу, зміни даних подій та порушення цілісності інформації. Власники інфраструктури ризикують втратити контроль над ролями користувачів і конфіденційністю даних, що негативно впливає на безпеку та репутацію ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна EventON Action User та встановити їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до плагіна, провести аудит ролей і прав користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.