Уразливість підвищення привілеїв у WP Grid Builder для WordPress
Виявлено критичну уразливість у WP Grid Builder, що дозволяє підвищити права користувача до адміністратора. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 22.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Grid Builder для WordPress має уразливість підвищення привілеїв у версіях до 2.3.3 включно через відсутність перевірки авторизації та валідації мета-ключів у REST-ендпоінті. Атакуючі з рівнем доступу підписника можуть підвищити свої права до адміністратора, змінюючи власні метадані користувача.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або встановлення шкідливого ПЗ. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень впливу на безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Grid Builder від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Пріоритезуйте виправлення цієї уразливості для захисту системи.