Уразливість у плагіні Custom Fields Account Registration For Woocommerce дозволяє отримати права адміністратора
Плагін Custom Fields Account Registration For Woocommerce до 1.4 дозволяє неавторизованим користувачам отримати права адміністратора на сайтах з нестандартним префіксом БД.
- CVSS
- 8.1 HIGH
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Fields Account Registration For Woocommerce для WordPress версій до 1.4 не захищає власні поля реєстрації від запису в мета-ключ прав користувача на сайтах з нестандартним префіксом таблиць бази даних. Це дозволяє неавторизованому користувачу, який зареєстрував акаунт, отримати роль адміністратора, якщо налаштоване відповідне поле.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисник може отримати права адміністратора без автентифікації. Власники сайтів з нестандартними префіксами таблиць бази даних особливо вразливі, що ставить під загрозу цілісність і безпеку їхньої інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Custom Fields Account Registration For Woocommerce до версії 1.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити використання нестандартних префіксів таблиць або тимчасово відключити плагін. Також варто перевірити журнали реєстрації користувачів на наявність підозрілих акаунтів з правами адміністратора та провести аудит безпеки сайту.