Критична вразливість підвищення привілеїв у плагіні EasyCommerce для WordPress

Критична вразливість підвищення привілеїв у плагіні EasyCommerce для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-11457CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні EasyCommerce для WordPress

Критична вразливість підвищення привілеїв у плагіні EasyCommerce для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
31.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EasyCommerce для WordPress версій від 0.9.0-beta2 до 1.8.2 має критичну вразливість підвищення привілеїв через недостатню перевірку ролей користувачів при реєстрації через REST API. Це дозволяє неавторизованим зловмисникам отримати права адміністратора на сайті.

Бізнес-вплив

Вразливість може призвести до повного контролю над сайтом, включно з доступом до конфіденційних даних та можливістю змінювати контент або налаштування. Для власників інфраструктури це означає високий ризик компрометації системи та потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна EasyCommerce від офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки