Уразливість у плагіні Multiple Roles per User для WordPress дозволяє несанкціоновану зміну ролей користувачів

Виявлено уразливість у плагіні Multiple Roles per User для WordPress, що дозволяє змінювати ролі користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2025-11620CVSS 7.2Web

Уразливість у плагіні Multiple Roles per User для WordPress дозволяє несанкціоновану зміну ролей користувачів

Виявлено уразливість у плагіні Multiple Roles per User для WordPress, що дозволяє змінювати ролі користувачів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
27.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multiple Roles per User для WordPress має уразливість через відсутність перевірки прав у функціях mrpu_add_multiple_roles_ui та mrpu_save_multiple_user_roles. Це дозволяє автентифікованим користувачам з правом edit_users змінювати ролі будь-яких користувачів, включно з підвищенням до адміністратора або пониженням адміністраторів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підвищення привілеїв, що ставить під загрозу безпеку сайту та даних. Зловмисники можуть отримати повний контроль над сайтом, що загрожує конфіденційності, цілісності та доступності інформації. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Multiple Roles per User та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функції edit_users лише довіреним адміністраторам, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію сайту в мережі. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки