Уразливість підвищення привілеїв у плагіні Import and export users and customers для WordPress
Критична уразливість у плагіні Import and export users and customers для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
- CVSS
- 8.1 HIGH
- EPSS
- 34.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import and export users and customers для WordPress має уразливість підвищення привілеїв у всіх версіях до 1.29.7 включно через недостатню перевірку метаданих користувача. Зловмисники можуть отримати права адміністратора, подавши спеціально сформований запит реєстрації за умови ввімкнення певних налаштувань та імпорту CSV з колонкою wp_capabilities.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам підвищити свої права до адміністратора сайту WordPress, що може призвести до повного контролю над ресурсом, втрати даних або порушення цілісності системи. Власники сайтів та ІТ-оператори повинні розглядати цю загрозу як критичну, особливо якщо використовується уразливий плагін з відповідними налаштуваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Import and export users and customers та оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід вимкнути опцію «Show fields in profile» та уникати імпорту CSV-файлів з колонкою wp_capabilities. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до функцій імпорту користувачів.