Уразливість підвищення привілеїв у плагіні Account Switcher для WordPress
Виявлено критичну уразливість у плагіні Account Switcher для WordPress, що дозволяє підвищення привілеїв до адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 31.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Account Switcher для WordPress має уразливість підвищення привілеїв у версіях до 1.0.2 включно через некоректну перевірку секретного параметра в REST API. Зловмисник з рівнем доступу не нижче підписника може отримати повні адміністративні права, переключившись на будь-який обліковий запис.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу отримати повний контроль над сайтом WordPress, включно з правами адміністратора. Це створює серйозні ризики для безпеки, включаючи несанкціоноване управління контентом, налаштуваннями та потенційне впровадження шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну для захисту своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Account Switcher від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API плагіна, провести аудит користувачів з рівнем доступу Subscriber і вище, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.