
Уязвимость в SEO-плагине Rank Math ресурса WordPress позволяет делать любого зарегистрированного пользователя администратором площадки, а официальных администраторов — разжаловать. Исправления уже выпущены.
«Я здесь главный»
Критическая уязвимость в одном из популярных SEO-плагинов WordPress— популярной системы управления содержимым сайта с открытым исходным кодом — позволяет превращать любого зарегистрированного пользователя в администратора сайта. Под угрозой около 200 тыс. ресурсов.
Рассматриваемый плагин, Rank Math разработчики называют «швейцарским ножом поисковой оптимизации WordPress». Плагин снабжен пошаговым мастером установки и поддерживает целый ряд SEO-технологий и инструментов — Google Schema Markup (Rich Snippets), оптимизацию ключевых слов, интеграцию с Google Search Console и многое другое.
Эксперты компании Defiant Wordfence Threat Intelligence обнаружили в плагине баг, позволяющий повышать привилегии, который позволяет «неавторизованному злоумышленнику подменять произвольные метаданные, что приводит, в частности, к возможности предоставлять или отзывать административные привилегии любому зарегистрированному пользователю на сайте».
Помимо этого у злоумышленников есть возможность отозвать у администраторов их привилегии. Если администратор один, то это может привести к блокировке сайта как такового.



















