Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress

Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress дозволяє зловмисникам увійти під будь-яким користувачем без пароля.
CVE-2025-0316CVSS 9.8CMS

Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress

Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress дозволяє зловмисникам увійти під будь-яким користувачем без пароля.

CVSS
9.8 CRITICAL
EPSS
50.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directorybox Manager для WordPress версій до 2.5 включно має критичну вразливість обходу автентифікації через помилку в функції wp_dp_enquiry_agent_contact_form_submit_callback. Зловмисники без автентифікації можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо знають ім'я користувача.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни вмісту або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень доступу, який може бути отриманий без пароля.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Directorybox Manager та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки