Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress

Виявлено уразливість обходу автентифікації в плагіні WPCOM Member для WordPress через слабкий OTP та відсутність обмежень спроб.
CVE-2025-14002CVSS 8.1Web

Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress

Виявлено уразливість обходу автентифікації в плагіні WPCOM Member для WordPress через слабкий OTP та відсутність обмежень спроб.

CVSS
8.1 HIGH
EPSS
37.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPCOM Member для WordPress містить уразливість обходу автентифікації через брутфорс у версіях до 1.7.16 включно. Слабка генерація одноразових паролів (OTP) з 6 цифр та відсутність обмежень спроб дозволяють зловмисникам отримати доступ, знаючи номер телефону жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам обходити механізми автентифікації та входити в акаунти будь-яких користувачів, включно з адміністраторами. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, що використовують цей плагін, включно з можливістю компрометації даних та контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPCOM Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій автентифікації, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервісу до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки