Уразливість відсутності авторизації в плагіні PZ Frontend Manager для WordPress
Плагін PZ Frontend Manager для WordPress має уразливість, що дозволяє видаляти користувачів без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PZ Frontend Manager для WordPress версій до 1.0.6 включно має уразливість відсутності перевірки авторизації у функції обробки дій користувача. Це дозволяє автентифікованим користувачам з рівнем Subscriber і вище видаляти довільних користувачів, включно з адміністраторами, через спеціально сформований AJAX-запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення користувачів WordPress, що ставить під загрозу цілісність та доступність сайту. Адміністратори можуть втратити контроль над обліковими записами, що негативно впливає на безпеку та управління інфраструктурою. Вразливість середньої критичності вимагає оперативного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна PZ Frontend Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінтів, переглянути журнали на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних. Важливо також контролювати та аудитувати дії користувачів з рівнем Subscriber і вище.