Уразливість у плагіні WP Login and Register using JWT дозволяє неавторизований доступ до даних

Плагін WordPress WP Login and Register using JWT має уразливість, що дозволяє створювати API-ключі без перевірки прав. Рекомендується оновлення та аудит доступів.
CVE-2025-12822CVSS 4.3CMS

Уразливість у плагіні WP Login and Register using JWT дозволяє неавторизований доступ до даних

Плагін WordPress WP Login and Register using JWT має уразливість, що дозволяє створювати API-ключі без перевірки прав. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
9.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Login and Register using JWT для WordPress має уразливість через відсутність перевірки прав у функції mo_jwt_generate_new_api_key у версіях до 3.0.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище створювати нові API-ключі на сайтах без налаштованих ключів і отримувати доступ до обмежених кінцевих точок.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до захищених ресурсів сайту, що ставить під загрозу конфіденційність і цілісність даних. Для власників сайтів на WordPress це означає потенційний ризик компрометації системи через зловмисне використання створених API-ключів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Login and Register using JWT від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити конфігурацію API-ключів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки