Плагин AI Engine WordPress до версии 3.6.1 не проверяет, имеет ли запрашивающий пользователь право действовать с целевой учетной записью перед выполнением операций по управлению привилегированными пользователями, что позволяет пользователям с ролью администратора на многосайтовом подсайте брать на себя управление любой учетной записью в сети, включая учетную запись сетевого администратора.
Показать оригинальное описание (EN)
The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized to act on the targeted account before performing privileged user management operations, allowing users with the Administrator role on a Multisite sub-site to take over any account on the network, including the Network Administrator's.
Характеристики атаки
Последствия
Строка CVSS v3.1