Уразливість обходу авторизації в Awesome Support WordPress плагіні (CVE-2025-12641)

Уразливість обходу авторизації в плагіні Awesome Support для WordPress дозволяє знизити права адміністраторів. Рекомендовано оновлення та обмеження доступу.
CVE-2025-12641CVSS 6.5Web

Уразливість обходу авторизації в Awesome Support WordPress плагіні (CVE-2025-12641)

Уразливість обходу авторизації в плагіні Awesome Support для WordPress дозволяє знизити права адміністраторів. Рекомендовано оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
28.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Awesome Support для WordPress має уразливість обходу авторизації через відсутність перевірки прав у функції wpas_do_mr_activate_user та повторне використання nonce. Це дозволяє неавторизованим зловмисникам знизити права адміністраторів до ролей з обмеженими правами, використовуючи публічно доступну сторінку реєстрації.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зниження прав адміністраторів, що ставить під загрозу безпеку вебсайту та його управління. Для власників інфраструктури це означає потенційні ризики втрати контролю над системою, що може вплинути на стабільність та безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до публічних сторінок реєстрації та подачі заявок, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки