Уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв
Високорівнева уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв до адміністратора через шкідливі cron-завдання.
- CVSS
- 8.8 HIGH
- EPSS
- 10.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RegistrationMagic для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 6.0.9.1 включно через відсутність або некоректну перевірку nonce у функції process_request. Це дозволяє неавторизованим зловмисникам підвищити привілеї будь-якого користувача до адміністратора шляхом створення шкідливого завдання автоматизації, яке виконується через WordPress cron після обману адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисник отримує права адміністратора. Це створює значний ризик компрометації даних, зміни вмісту сайту або використання ресурсу для подальших атак. Для власників інфраструктури важливо швидко ідентифікувати та усунути цю загрозу, щоб запобігти потенційним збиткам і втраті довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до функцій автоматизації, ретельно перевірити журнали активності на ознаки зловмисних дій і інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.