Уразливість підвищення привілеїв у плагіні Debugger & Troubleshooter для WordPress
Виявлено критичну уразливість у плагіні Debugger & Troubleshooter для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін до версії 1.4.0.
- CVSS
- 8.8 HIGH
- EPSS
- 34.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Debugger & Troubleshooter для WordPress до версії 1.3.2 містив уразливість, що дозволяла неавторизованим користувачам підвищувати свої привілеї шляхом підміни cookie wp_debug_troubleshoot_simulate_user без перевірки. Це давало змогу зловмисникам отримати права адміністратора та повний контроль над сайтом.
Бізнес-вплив
Уразливість дозволяє зловмисникам без автентифікації отримати права адміністратора на сайті WordPress, що може призвести до створення нових облікових записів, зміни контенту, встановлення шкідливих плагінів або повного захоплення сайту. Це серйозна загроза для безпеки веб-ресурсів, що може спричинити втрату даних і репутації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Debugger & Troubleshooter до версії 1.4.0 або новішої, де впроваджено криптографічну валідацію cookie. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності та застосувати заходи зниження ризиків, такі як обмеження прав користувачів.