Уразливість підвищення привілеїв у плагіні Realty Portal для WordPress

Виявлено критичну уразливість у плагіні Realty Portal для WordPress, що дозволяє підвищення привілеїв і отримання адміністраторського доступу.
CVE-2025-11985CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Realty Portal для WordPress

Виявлено критичну уразливість у плагіні Realty Portal для WordPress, що дозволяє підвищення привілеїв і отримання адміністраторського доступу.

CVSS
8.8 HIGH
EPSS
29.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Realty Portal для WordPress версій 0.1–0.4.1 має уразливість, що дозволяє неавторизоване змінення даних через відсутність перевірки прав у функції 'rp_save_property_settings'. Атакувальники з рівнем доступу Subscriber і вище можуть змінювати налаштування сайту, включно з призначенням ролі адміністратора.

Бізнес-вплив

Ця уразливість може призвести до отримання адміністративного доступу зловмисниками, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією системи, що може спричинити втрату контролю над ресурсами та негативний вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Realty Portal та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки