Уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress
Виявлено критичну уразливість підвищення привілеїв у плагіні BuddyPress Groupblog для WordPress Multisite. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 33.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BuddyPress Groupblog для WordPress (версії до 1.9.3 включно) має уразливість підвищення привілеїв через недостатню перевірку параметрів групового блогу. Зловмисники з рівнем доступу підписника можуть призначати собі роль адміністратора на головному сайті мережі Multisite.
Бізнес-вплив
Ця уразливість дозволяє користувачам з базовими правами (підписниками) підвищувати свої привілеї до адміністратора на головному сайті мережі WordPress Multisite. Це створює серйозні ризики для безпеки, включно з можливістю повного контролю над сайтом, зміною контенту, налаштувань та доступом до конфіденційних даних. Власники інфраструктури повинні розглядати цю загрозу як критичну для цілісності та безпеки своїх вебресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BuddyPress Groupblog та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функцій групового блогу, провести аудит ролей користувачів і журнали доступу, а також розглянути тимчасове відключення плагіна. Важливо також підвищити моніторинг активності користувачів із правами адміністратора.