Критична вразливість в плагіні AI Copilot для WordPress дозволяє неавторизоване підвищення прав
Вразливість у AI Copilot WordPress плагіні дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення до версії 1.5.4.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Copilot для WordPress версій до 1.5.4 не прив’язує OAuth токени доступу до конкретного користувача, приймаючи будь-який дійсний токен як сесію адміністратора. Це дозволяє неавторизованим зловмисникам, які пройшли публічний OAuth потік, виконувати дії адміністратора, включно зі створенням користувачів та підвищенням ролей.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації сайту на WordPress, дозволяючи зловмисникам отримати адміністративний доступ без автентифікації. Це створює ризики несанкціонованих змін контенту, витоку даних та порушення роботи бізнес-процесів, що базуються на CMS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін AI Copilot до версії 1.5.4 або новішої, перевірити журнали доступу на ознаки несанкціонованої активності, обмежити публічний доступ до OAuth потоків, а також провести аудит користувачів і ролей для виявлення підозрілих змін.