Уразливість обходу автентифікації в плагіні FindAll Membership для WordPress

Критична уразливість обходу автентифікації в плагіні FindAll Membership для WordPress дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13539CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні FindAll Membership для WordPress

Критична уразливість обходу автентифікації в плагіні FindAll Membership для WordPress дозволяє зловмисникам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
37.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FindAll Membership для WordPress версій до 1.0.4 включно має критичну уразливість обходу автентифікації. Зловмисники можуть увійти під обліковим записом адміністратора, маючи доступ до електронної пошти адміністратора та створивши тимчасовий користувацький акаунт.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, втрати даних або компрометації інших систем. Власники інфраструктури повинні розглядати цю загрозу як критичну та негайно вживати заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто перевірити налаштування тимчасових користувачів і обмежити їх створення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки