Критична уразливість обходу автентифікації в плагіні WooCommerce для WordPress

Критична уразливість обходу автентифікації в плагіні WooCommerce для WordPress дозволяє зловмисникам входити як будь-який користувач без пароля.
CVE-2025-10484CVSS 9.8Web

Критична уразливість обходу автентифікації в плагіні WooCommerce для WordPress

Критична уразливість обходу автентифікації в плагіні WooCommerce для WordPress дозволяє зловмисникам входити як будь-який користувач без пароля.

CVSS
9.8 CRITICAL
EPSS
32.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Registration & Login with Mobile Phone Number для WooCommerce містить критичну уразливість обходу автентифікації у версіях до 1.3.1 включно. Уразливість дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, без дійсного пароля.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із плагіном WooCommerce, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій автентифікації, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки