CVE-2025-11522: Уразливість обходу автентифікації в темі Search & Go для WordPress

Критична уразливість у темі Search & Go для WordPress дозволяє обходити автентифікацію через Facebook, що загрожує безпеці сайту.
CVE-2025-11522CVSS 9.8CMS

CVE-2025-11522: Уразливість обходу автентифікації в темі Search & Go для WordPress

Критична уразливість у темі Search & Go для WordPress дозволяє обходити автентифікацію через Facebook, що загрожує безпеці сайту.

CVSS
9.8 CRITICAL
EPSS
41.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Search & Go - Directory WordPress Theme має критичну уразливість обходу автентифікації через недостатню перевірку користувачів у функції search_and_go_elated_check_facebook_user(). Це дозволяє неавторизованим зловмисникам отримати доступ до облікових записів інших користувачів, включно з адміністраторами, якщо увімкнено вхід через Facebook.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, цілісності контенту та доступності сервісів на базі WordPress із використанням цієї теми.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Search & Go та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово відключити вхід через Facebook, обмежити доступ до адміністративної панелі та посилити моніторинг логів на предмет підозрілої активності. Важливо також оцінити ризики та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки