Уразливість у плагіні Comments для WordPress дозволяє обходити автентифікацію через disqus.com

Плагін Comments для WordPress до 7.6.40 дозволяє обходити автентифікацію через disqus.com, що створює ризик несанкціонованого доступу.
CVE-2025-13820CVSS 5.3CMS

Уразливість у плагіні Comments для WordPress дозволяє обходити автентифікацію через disqus.com

Плагін Comments для WordPress до 7.6.40 дозволяє обходити автентифікацію через disqus.com, що створює ризик несанкціонованого доступу.

CVSS
5.3 MEDIUM
EPSS
13.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Comments для WordPress версій до 7.6.40 неправильно перевіряє ідентичність користувача при використанні провайдера disqus.com. Це дозволяє зловмиснику увійти під будь-яким користувачем, знаючи лише його електронну адресу, навіть якщо у користувача немає облікового запису на disqus.com.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів користувачів сайту, що підвищує ризик компрометації даних і потенційних атак від імені легітимних користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Comments до останньої версії, в якій ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити використання провайдера disqus.com або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки