Критична вразливість підвищення привілеїв у темі Tiger для WordPress

Критична вразливість у темі Tiger для WordPress дозволяє отримати права адміністратора через paypal-submit.php. Рекомендується оновлення та аудит користувачів.
CVE-2025-13675CVSS 9.8Web

Критична вразливість підвищення привілеїв у темі Tiger для WordPress

Критична вразливість у темі Tiger для WordPress дозволяє отримати права адміністратора через paypal-submit.php. Рекомендується оновлення та аудит користувачів.

CVSS
9.8 CRITICAL
EPSS
26.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Вразливість у темі Tiger для WordPress дозволяє неавторизованим користувачам отримати права адміністратора через файл paypal-submit.php, який не обмежує ролі користувачів при реєстрації. Проблема присутня у всіх версіях до 101.2.1 включно.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сайтом зловмисниками, що ставить під загрозу конфіденційність, цілісність та доступність вебресурсу. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки компрометація адміністративних облікових записів може спричинити значні бізнес-втрати та репутаційні ризики.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника теми Tiger та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу paypal-submit.php, переглянути журнали реєстрації користувачів на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів до мінімуму. Важливо також провести аудит ролей користувачів і видалити невідомі або підозрілі облікові записи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки