Уразливість підвищення привілеїв у плагіні 多说社会化评论框 для WordPress
Виявлено критичну уразливість у плагіні 多说社会化评论框 для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.
- CVSS
- 8.8 HIGH
- EPSS
- 24.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 多说社会化评论框 для WordPress має уразливість підвищення привілеїв у версіях до 1.2 включно через відсутність перевірки прав доступу та nonce на API-ендпоінті. Це дозволяє неавторизованим зловмисникам змінювати довільні параметри WordPress, зокрема призначати собі роль адміністратора.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисники можуть створити обліковий запис з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсу, що особливо критично для бізнесів, які залежать від безперервної роботи сайту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін до останньої версії, якщо доступна, або тимчасово відключити його. Перегляньте налаштування ролей і реєстрації користувачів, обмежте доступ до API-ендпоінтів, перевірте журнали на ознаки зловмисної активності та застосуйте додаткові заходи безпеки, такі як двофакторна автентифікація.