Критична вразливість підвищення привілеїв у плагіні Fox LMS для WordPress

Вразливість у Fox LMS WordPress дозволяє неавторизованим користувачам отримати права адміністратора через REST API. Оновіть плагін для захисту сайту.
CVE-2025-14156CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні Fox LMS для WordPress

Вразливість у Fox LMS WordPress дозволяє неавторизованим користувачам отримати права адміністратора через REST API. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
92.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fox LMS для WordPress версій до 1.0.5.1 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам створювати користувачів з довільними ролями через REST API. Це може призвести до повного контролю над сайтом.

Бізнес-вплив

Вразливість дозволяє атакуючим отримати права адміністратора без автентифікації, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури ризикують компрометацією даних, втратами сервісів і репутаційними збитками.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Fox LMS від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки