Уразливість підвищення привілеїв у плагіні Import and export users and customers для WordPress Multisite
Виявлено уразливість підвищення привілеїв у плагіні WordPress Import and export users and customers для Multisite. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 48.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import and export users and customers для WordPress до версії 2.0.8 містить уразливість підвищення привілеїв через неправильну обробку метаданих користувачів у мережі Multisite. Аутентифіковані користувачі з рівнем Subscriber і вище можуть отримати права адміністратора на будь-якому підсайті, подавши спеціально сформоване оновлення профілю.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами підвищити свої привілеї до адміністратора на підсайтах WordPress Multisite, що може призвести до повного контролю над підсайтами, зміни контенту, викрадення даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики компрометації мережі та потенційні наслідки для безпеки та репутації бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити імпорт CSV-файлів з мультисайт-префіксами, вимкнути опцію 'Show fields in profile?' та переглянути журнали активності користувачів для виявлення підозрілих змін. Рекомендується також обмежити права користувачів до мінімально необхідних та регулярно проводити аудит безпеки мережі.