Уразливість підвищення привілеїв у плагіні Postem Ipsum для WordPress

Уразливість у плагіні Postem Ipsum дозволяє створювати адміністраторські облікові записи без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14397CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Postem Ipsum для WordPress

Уразливість у плагіні Postem Ipsum дозволяє створювати адміністраторські облікові записи без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
16.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Postem Ipsum для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника створювати облікові записи з правами адміністратора через відсутність перевірки прав у функції postem_ipsum_generate_users().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення облікових записів з адміністративними правами, що ставить під загрозу безпеку вебсайту та може призвести до компрометації даних і контролю над сайтом. Власники інфраструктури повинні розглянути можливі ризики, пов’язані з підвищенням привілеїв, та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Postem Ipsum від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки