Уразливість у плагіні RestrictMate WordPress дозволяє створити адміністративний акаунт
Плагін RestrictMate WordPress до 1.3.0 дозволяє створювати адміністративні акаунти без авторизації, що загрожує безпеці сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RestrictMate для WordPress версій до 1.3.0 не обмежує роль користувача під час реєстрації, що дозволяє неавторизованим зловмисникам створити адміністративний акаунт і отримати повний контроль над сайтом.
Бізнес-вплив
Ця уразливість може призвести до повного захоплення сайту, що ставить під загрозу цілісність, конфіденційність і доступність вебресурсу. Зловмисники можуть змінювати контент, викрадати дані або встановлювати шкідливе програмне забезпечення, що негативно впливає на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін RestrictMate до версії 1.3.0 або новішої, перевірити журнали доступу на наявність підозрілої активності та обмежити можливість реєстрації нових користувачів до моменту оновлення. Також слід переглянути налаштування ролей користувачів і забезпечити мінімальний необхідний рівень доступу. DataHouse підтримує перевірку версій плагінів і допомагає у зниженні мережевої експозиції для підвищення безпеки.