Уразливість у Divi Form Builder для WordPress дозволяє захоплення облікових записів
Уразливість у плагіні Divi Form Builder для WordPress дозволяє змінювати дані користувачів і захоплювати облікові записи, включно з адміністраторами.
- CVSS
- 8.8 HIGH
- EPSS
- 22.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Divi Form Builder для WordPress має уразливість відсутності авторизації у версіях до 5.1.8 включно. Зловмисники з рівнем доступу підписника та вище можуть змінювати електронну пошту та пароль будь-якого користувача, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам з базовим доступом повністю захопити облікові записи інших користувачів, включно з адміністраторами. Це створює серйозні ризики для безпеки сайту, включно з потенційною втратою контролю над CMS, витоком даних та порушенням цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Divi Form Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також регулярно моніторити безпеку сайту та планувати оновлення.