Уразливість у Simple User Capabilities для WordPress дозволяє неавторизовану зміну прав користувачів

Уразливість у плагіні Simple User Capabilities для WordPress дозволяє неавторизованим користувачам змінювати права через відсутність перевірки на AJAX-ендпоінті.
CVE-2025-12157CVSS 5.3Web

Уразливість у Simple User Capabilities для WordPress дозволяє неавторизовану зміну прав користувачів

Уразливість у плагіні Simple User Capabilities для WordPress дозволяє неавторизованим користувачам змінювати права через відсутність перевірки на AJAX-ендпоінті.

CVSS
5.3 MEDIUM
EPSS
18.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple User Capabilities для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати права будь-якого користувача через відсутність перевірки прав на AJAX-ендпоінті 'wp_ajax_nopriv_reset_capability'. Ця проблема присутня у всіх версіях до 1.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання прав користувачів, що ставить під загрозу безпеку вебсайту та може дозволити зловмисникам отримати підвищені привілеї. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів і порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple User Capabilities від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки