Уразливість обходу автентифікації у плагіні WP Directory Kit для WordPress
Уразливість CVE-2025-13390 у WP Directory Kit дозволяє отримати адміністративний доступ через слабкий токен автологіну. Рекомендується термінове оновлення плагіна.
- CVSS
- 10.0 CRITICAL
- EPSS
- 91.05%
- Активно використовується
- немає в KEV
- Продукт
- wp directory kit
Що відомо
Плагін WP Directory Kit для WordPress має критичну уразливість обходу автентифікації у версіях до 1.4.4 включно через слабку криптографічну реалізацію генерації токенів у функції wdk_generate_auto_login_link. Це дозволяє неавторизованим зловмисникам отримати адміністративний доступ і повний контроль над сайтом через передбачуваний токен автологіну.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WP Directory Kit, ця уразливість становить серйозну загрозу безпеці, оскільки може призвести до повного захоплення сайту з правами адміністратора. Це може спричинити втрату даних, порушення роботи сервісів та шкоду репутації бізнесу. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Directory Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до автологін-ендпоінту, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.