V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2020-36155
CVE
Критический

В плагине Ultimate Member до 2.1.12 для WordPress обнаружена проблема, также известная как неаутентифицированное повышение привилегий через…

CVSS
9.8
Критический
EPSS
0.09
p94
Опубликовано
2020-01-01
Обновлено
2020-01-01
Описание

В плагине Ultimate Member до 2.1.12 для WordPress обнаружена проблема, также известная как неаутентифицированное повышение привилегий через метаданные пользователя. Злоумышленник может предоставить параметр массива для конфиденциальных метаданных, таких как метаданные пользователя wp_capabilities, определяющие роль пользователя. Во время процесса регистрации представленные данные регистрации передавались функции update_profile, и любые метаданные принимались, например, wp_capabilities[administrator] для доступа администратора.

Теги · CWE
Без аутентификации
CWE-269
CAPEC-58
CAPEC-122
CAPEC-233
Затронутые продукты
Ultimate_member < 2.1.12
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2020-01-01
Опубликована
2020-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.090 · p94
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
ultimate_member*Отслеживается
Источники данных
CVE