Плагин Customer Switching WordPress до версии 2.1.3 не привязывает безопасным образом активный сеанс переключения пользователей к оператору, который его инициировал, позволяя учетной записи с более низкими привилегиями, на которую в данный момент переключен оператор, разрешаться как этот оператор и переключаться на любую разрешенную учетную запись, включая администратора, что приводит к полному захвату учетной записи.
Показать оригинальное описание (EN)
The Customer Switching WordPress plugin before 2.1.3 does not securely bind an active user-switching session to the operator who initiated it, allowing a lower-privileged account that an operator is currently switched into to be resolved as that operator and to switch into any permitted account, including an administrator, resulting in full account takeover.