Уразливість підвищення привілеїв у плагіні App Builder для WordPress
Уразливість у плагіні App Builder для WordPress дозволяє неавторизованим користувачам отримати права продавця, обходячи затвердження WCFM Marketplace.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін App Builder для WordPress версій до 5.5.10 включно має уразливість підвищення привілеїв через неправильну обробку ролі wcfm_vendor. Зловмисники можуть зареєструвати обліковий запис з роллю продавця, оминаючи стандартний процес затвердження, отримуючи доступ до управління товарами та замовленнями.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати права продавця на сайтах із активованим WCFM Marketplace, що може призвести до несанкціонованого управління товарами, замовленнями та магазином. Це створює ризики для цілісності бізнес-процесів та безпеки даних клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна App Builder і застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до REST API, контролювати реєстрації користувачів, переглянути логи на предмет підозрілої активності та пріоритезувати оновлення після виходу офіційних виправлень.