Уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress

Критична уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress дозволяє зловмисникам отримати доступ до облікових записів користувачів.
CVE-2025-10294CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress

Критична уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress дозволяє зловмисникам отримати доступ до облікових записів користувачів.

CVSS
9.8 CRITICAL
EPSS
51.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OwnID Passwordless Login для WordPress має критичну уразливість обходу автентифікації у версіях до 1.3.4 включно. Через неправильну перевірку значення ownid_shared_secret зловмисники можуть увійти під обліковими записами інших користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, що може призвести до компрометації сайту, втрати даних або порушення цілісності контенту. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона відкриває шлях до повного контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна OwnID Passwordless Login і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити конфігурацію ownid_shared_secret, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зниження ризиків, такі як обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки