Уразливість у плагіні MemberGlut для WordPress дозволяє неавторизованим користувачам отримати права адміністратора
Плагін MemberGlut до 1.1.5 дозволяє неавторизованим користувачам реєструватися з роллю адміністратора, що загрожує безпеці сайту WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MemberGlut для WordPress версій до 1.1.5 не перевіряє роль, обрану під час реєстрації на фронтенді, що дозволяє зловмисникам створювати облікові записи з довільними ролями, включно з адміністратором. Це може призвести до повного компрометації сайту.
Бізнес-вплив
Якщо не усунути цю уразливість, зловмисники можуть отримати повний контроль над сайтом WordPress, що загрожує витоком даних, зміною контенту та порушенням роботи бізнес-процесів. Власники інфраструктури ризикують втратити довіру користувачів і зазнати фінансових збитків через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MemberGlut до версії 1.1.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість реєстрації нових користувачів або ретельно перевіряти ролі при реєстрації. Також варто переглянути журнали безпеки на предмет підозрілої активності та забезпечити регулярний моніторинг системи.