Вразливість підвищення привілеїв у плагіні Firebase Support & Chat Management для WordPress
Вразливість у плагіні Firebase Support & Chat Management дозволяє зловмисникам отримати доступ до облікових записів адміністраторів WordPress через недостатню перевірку email.
- CVSS
- 8.8 HIGH
- EPSS
- 20.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Firebase Support & Chat Management для WordPress версій до 3.1.1 включно має вразливість підвищення привілеїв через недостатню перевірку автентичності користувача за email. Зловмисники з рівнем доступу Subscriber і вище можуть увійти під будь-яким існуючим користувачем, включно з адміністратором, шляхом відправки email жертви.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам отримати повний контроль над обліковими записами інших користувачів, включно з адміністраторами сайту. Це створює серйозні ризики для безпеки вебресурсу, включно з компрометацією даних, зміною налаштувань і потенційним порушенням роботи сайту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції автентифікації, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто посилити контроль доступу для користувачів з рівнем Subscriber і вище.