Уразливість обходу автентифікації у плагіні WP Directory Kit для WordPress

Уразливість CVE-2025-13390 у WP Directory Kit дозволяє отримати адміністративний доступ через слабкий токен автологіну. Рекомендується термінове оновлення плагіна.
CVE-2025-13390CVSS 10.0CMS

Уразливість обходу автентифікації у плагіні WP Directory Kit для WordPress

Уразливість CVE-2025-13390 у WP Directory Kit дозволяє отримати адміністративний доступ через слабкий токен автологіну. Рекомендується термінове оновлення плагіна.

CVSS
10.0 CRITICAL
EPSS
91.05%
Активно використовується
немає в KEV
Продукт
wp directory kit

Що відомо

Плагін WP Directory Kit для WordPress має критичну уразливість обходу автентифікації у версіях до 1.4.4 включно через слабку криптографічну реалізацію генерації токенів у функції wdk_generate_auto_login_link. Це дозволяє неавторизованим зловмисникам отримати адміністративний доступ і повний контроль над сайтом через передбачуваний токен автологіну.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують WP Directory Kit, ця уразливість становить серйозну загрозу безпеці, оскільки може призвести до повного захоплення сайту з правами адміністратора. Це може спричинити втрату даних, порушення роботи сервісів та шкоду репутації бізнесу. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Directory Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до автологін-ендпоінту, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки