Вразливість підвищення привілеїв у плагіні Wpify Woo для WordPress
Вразливість у плагіні Wpify Woo дозволяє користувачам Shop Manager отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.0 HIGH
- EPSS
- 26.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wpify Woo для WordPress версій до 5.4.16 включно має вразливість підвищення привілеїв через неналежну перевірку параметрів у REST API. Атакуючі з рівнем доступу Shop Manager можуть отримати права адміністратора, змінюючи довільні опції WordPress.
Бізнес-вплив
Ця вразливість дозволяє користувачам з обмеженими правами підвищити свої привілеї до адміністратора, що створює серйозні ризики для безпеки сайту. Зловмисники можуть змінювати налаштування, включно з ролями користувачів та активністю плагінів безпеки, що може призвести до повного контролю над сайтом та компрометації даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Wpify Woo та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Shop Manager і вище, переглянути журнали доступу на предмет підозрілої активності та провести аудит ролей користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.