Уразливість підвищення привілеїв у плагіні CRM Memberships для WordPress через скидання пароля

Уразливість у плагіні CRM Memberships WordPress дозволяє неавторизоване скидання паролів. Рекомендується оновлення та посилення безпеки.
CVE-2025-13313CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні CRM Memberships для WordPress через скидання пароля

Уразливість у плагіні CRM Memberships WordPress дозволяє неавторизоване скидання паролів. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
40.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CRM Memberships для WordPress має критичну уразливість підвищення привілеїв через відсутність перевірок автентифікації при скиданні пароля у версіях до 2.6 включно. Зловмисники можуть скинути паролі користувачів, отримавши несанкціонований доступ до їхніх акаунтів, використовуючи відкриті кінцеві точки API.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати контроль над обліковими записами користувачів, що може призвести до компрометації даних і порушення безпеки вебресурсу. Власники інфраструктури повинні враховувати високий ризик несанкціонованого доступу та можливі наслідки для конфіденційності та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CRM Memberships і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до кінцевих точок ntzcrm_changepassword та ntzcrm_get_users, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про можливі ризики та рекомендувати зміну паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки