Уразливість CE21 Suite для WordPress дозволяє неавторизоване оновлення налаштувань плагіна

Уразливість CE21 Suite плагіна WordPress дозволяє неавторизованим користувачам змінювати налаштування та створювати адмін-акаунти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11007CVSS 9.8CMS

Уразливість CE21 Suite для WordPress дозволяє неавторизоване оновлення налаштувань плагіна

Уразливість CE21 Suite плагіна WordPress дозволяє неавторизованим користувачам змінювати налаштування та створювати адмін-акаунти. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
35.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CE21 Suite для WordPress версій 2.2.1–2.3.1 має критичну уразливість, що дозволяє неавторизованим користувачам змінювати налаштування API плагіна через відсутність перевірки прав у AJAX дії. Зловмисники можуть створювати нові адміністративні облікові записи на ураженому сайті.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, оскільки дозволяє зловмисникам отримати повний контроль над сайтом через створення адмін-акаунтів. Це може призвести до компрометації даних, втрати довіри користувачів та порушення роботи бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна CE21 Suite та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сайту в мережі. Важливо також змінити секретні ключі та паролі після усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки