Критична вразливість у плагіні StreamTube Core для WordPress дозволяє змінювати паролі користувачів

Вразливість CVE-2025-13615 дозволяє змінювати паролі користувачів у плагіні StreamTube Core для WordPress. Рекомендується оновлення та перевірка налаштувань безпеки.
CVE-2025-13615CVSS 9.8CMS

Критична вразливість у плагіні StreamTube Core для WordPress дозволяє змінювати паролі користувачів

Вразливість CVE-2025-13615 дозволяє змінювати паролі користувачів у плагіні StreamTube Core для WordPress. Рекомендується оновлення та перевірка налаштувань безпеки.

CVSS
9.8 CRITICAL
EPSS
25.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StreamTube Core для WordPress версій до 4.78 включно має критичну вразливість, що дозволяє неавторизованим користувачам змінювати паролі інших користувачів. Це можливо через недостатній контроль доступу до об’єктів, що може призвести до захоплення облікових записів адміністраторів, якщо активовано опцію 'паролі для реєстрації' в налаштуваннях теми.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном StreamTube Core, оскільки зловмисники можуть отримати контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до несанкціонованого доступу, зміни контенту, викрадення даних або повного компрометування сайту. Власники інфраструктури повинні розглянути ризики, особливо якщо використовується функція реєстрації з паролями.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна StreamTube Core і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід тимчасово відключити функцію 'паролі для реєстрації' у налаштуваннях теми, обмежити доступ до плагіна та провести аудит логів на предмет підозрілої активності. Рекомендується також посилити моніторинг безпеки та розглянути додаткові заходи захисту облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки