Уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress
Виявлено критичну уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress. Рекомендується оновлення для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 19.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Calendar для GeoDirectory WordPress версій до 2.3.28 включно має уразливість підвищення привілеїв через недостатню перевірку параметрів AJAX-запитів. Зловмисник з рівнем доступу Subscriber може отримати права адміністратора, маніпулюючи метаданими користувача.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з мінімальними правами підвищити свої привілеї до рівня адміністратора, що ставить під загрозу безпеку сайту. Зловмисник може отримати повний контроль над сайтом, змінювати налаштування, додавати або видаляти контент, а також встановлювати шкідливі плагіни чи теми.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Events Calendar для GeoDirectory та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до ролі Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та застосувати додаткові заходи безпеки, такі як двофакторна автентифікація.