Уразливість підвищення привілеїв у плагіні Mentoring для WordPress

Критична уразливість у плагіні Mentoring для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2025-13618CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Mentoring для WordPress

Критична уразливість у плагіні Mentoring для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
26.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mentoring для WordPress версій до 1.2.8 включно має критичну уразливість підвищення привілеїв через недостатню перевірку ролей користувачів під час реєстрації. Це дозволяє неавторизованим зловмисникам створювати облікові записи з правами адміністратора.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом WordPress, що ставить під загрозу конфіденційність, цілісність та доступність даних. Власники сайтів та ІТ-оператори повинні розглядати цю проблему як критичну, оскільки експлуатація може призвести до серйозних порушень безпеки та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Mentoring від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації, перевірити журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит користувацьких ролей і змінити паролі адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки