Критична вразливість у плагіні Mstoreapp Mobile App WordPress дозволяє отримати сесію користувача без автентифікації

Вразливість CVE-2025-11127 у Mstoreapp WordPress дозволяє неавторизованим користувачам отримати сесію за email. Рекомендується оновлення плагінів.
CVE-2025-11127CVSS 9.8CMS

Критична вразливість у плагіні Mstoreapp Mobile App WordPress дозволяє отримати сесію користувача без автентифікації

Вразливість CVE-2025-11127 у Mstoreapp WordPress дозволяє неавторизованим користувачам отримати сесію за email. Рекомендується оновлення плагінів.

CVSS
9.8 CRITICAL
EPSS
24.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Mstoreapp Mobile App WordPress до версії 2.08 та Mstoreapp Mobile Multivendor до 9.0.1 мають уразливість, що дозволяє неавторизованим користувачам отримати дійсну сесію будь-якого користувача, знаючи лише його електронну адресу. Це пов’язано з некоректною перевіркою ідентичності користувачів під час AJAX-запитів.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу конфіденційність та цілісність даних. Власники сайтів на базі WordPress з цими плагінами ризикують витоком інформації та можливими подальшими атаками від імені скомпрометованих користувачів. Важливо швидко реагувати, щоб уникнути серйозних наслідків для бізнесу та репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагінів від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій, які можуть бути використані для експлуатації вразливості, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Також варто інформувати користувачів про можливі ризики та рекомендувати зміну паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки