Уразливість підвищення привілеїв у плагіні Tiare Membership для WordPress

Критична уразливість у плагіні Tiare Membership дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайті.
CVE-2025-13540CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Tiare Membership для WordPress

Критична уразливість у плагіні Tiare Membership дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайті.

CVSS
9.8 CRITICAL
EPSS
26.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tiare Membership для WordPress версій до 1.2 включно має критичну уразливість підвищення привілеїв через недостатню перевірку ролей користувачів при реєстрації. Зловмисники можуть зареєструватися з роллю адміністратора без автентифікації, отримуючи повний контроль над сайтом.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного компрометації вебресурсу, втрати даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Tiare Membership від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації нових користувачів або тимчасово відключити плагін. Також варто провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки