Уразливість у wpForo Forum дозволяє змінювати ролі користувачів
Уразливість у wpForo Forum 2.4.14 дозволяє автентифікованим користувачам змінювати ролі користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.1 HIGH
- EPSS
- 19.5%
- Активно використовується
- немає в KEV
- Продукт
- wpforo forum
Що відомо
У версії wpForo Forum 2.4.14 виявлено уразливість через відсутність перевірки прав, що дозволяє автентифікованим користувачам масово змінювати призначення груп користувачів через AJAX-обробник wpforo_synch_roles. Зловмисники можуть отримати nonce на сторінці адміністрування груп користувачів і переназначити всі групи на довільні ролі WordPress.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого підвищення прав користувачів у системі, що ставить під загрозу цілісність і безпеку форуму на базі wpForo. Адміністратори ризикують втратити контроль над ролями користувачів, що може спричинити витік даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від розробника gvectors для wpForo Forum і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки адміністрування груп користувачів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.