Вразливість підвищення привілеїв у плагіні WPFunnels для WooCommerce
Критична вразливість у плагіні WPFunnels дозволяє отримати права адміністратора WordPress через неправильну перевірку параметрів.
- CVSS
- 8.8 HIGH
- EPSS
- 24.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFunnels для WooCommerce має вразливість підвищення привілеїв через недостатню перевірку параметрів у функції оновлення налаштувань. Аутентифіковані користувачі з роллю Funnel Manager можуть отримати права адміністратора, змінюючи налаштування ролей WordPress.
Бізнес-вплив
Ця вразливість дозволяє користувачам з роллю Funnel Manager або вищою отримати повний доступ адміністратора до сайту WordPress, що створює ризик несанкціонованого контролю над сайтом, зміни контенту та налаштувань безпеки. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона може призвести до компрометації всієї платформи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPFunnels від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до ролі Funnel Manager, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.