Уразливість підвищення привілеїв у плагіні FindAll Listing для WordPress

Уразливість CVE-2025-13538 у плагіні FindAll Listing дозволяє отримати права адміністратора через реєстрацію користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13538CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні FindAll Listing для WordPress

Уразливість CVE-2025-13538 у плагіні FindAll Listing дозволяє отримати права адміністратора через реєстрацію користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
26.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FindAll Listing для WordPress версій до 1.0.5 включно має критичну уразливість підвищення привілеїв через недостатню перевірку ролей користувачів під час реєстрації. Зловмисники можуть отримати права адміністратора, якщо активовано також плагін FindAll Membership.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний адміністративний доступ до сайту, що може призвести до компрометації даних, зміни вмісту або повного контролю над ресурсом. Власники сайтів на WordPress, які використовують ці плагіни, мають терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів FindAll Listing та FindAll Membership від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити або тимчасово відключити функції реєстрації користувачів, уважно переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки