CVE-2025-12158: Уразливість підвищення привілеїв у плагіні Simple User Capabilities для WordPress

Критична уразливість підвищення привілеїв у плагіні Simple User Capabilities для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-12158CVSS 9.8Web

CVE-2025-12158: Уразливість підвищення привілеїв у плагіні Simple User Capabilities для WordPress

Критична уразливість підвищення привілеїв у плагіні Simple User Capabilities для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
33.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Simple User Capabilities для WordPress виявлено критичну уразливість підвищення привілеїв через відсутність перевірки прав у функції suc_submit_capabilities(). Це дозволяє неавторизованим зловмисникам підвищувати роль будь-якого користувача до адміністратора.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, змінювати контент, налаштування та отримувати доступ до конфіденційних даних. Власники та оператори інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple User Capabilities від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит користувацьких ролей і прав, а також посилити моніторинг логів на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого плагіна та планувати його заміну або оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки