Уразливість у плагіні Events Manager для WordPress дозволяє неавторизованим користувачам змінювати паролі та підвищувати права
Уразливість у плагіні Events Manager для WordPress до 7.4.1 дозволяє змінювати паролі та підвищувати права без авторизації. Оновіть плагін для безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Manager для WordPress версій до 7.4.1 має уразливість, через яку неавторизовані користувачі можуть змінювати паролі, підвищувати права до адміністратора або видаляти облікові записи, пов’язані з певними ID постів плагіна. Це відбувається через неправильне визначення прав доступу в плагіні.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Зловмисники можуть змінювати налаштування сайту, видаляти користувачів або отримувати повний контроль над сайтом, що негативно впливає на бізнес-процеси та репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Events Manager до версії 7.4.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто перевірити права користувачів і змінити паролі адміністративних облікових записів. DataHouse підтримує перевірку версій плагінів та допомагає у зменшенні мережевої експозиції для підвищення безпеки.