Уразливість обходу автентифікації в плагіні JAY Login & Register для WordPress

Критична уразливість обходу автентифікації в плагіні JAY Login & Register для WordPress версій до 2.4.01. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14440CVSS 9.8Web

Уразливість обходу автентифікації в плагіні JAY Login & Register для WordPress

Критична уразливість обходу автентифікації в плагіні JAY Login & Register для WordPress версій до 2.4.01. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
49.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JAY Login & Register для WordPress версій до 2.4.01 включно має критичну уразливість обходу автентифікації через неправильну перевірку в функції jay_login_register_process_switch_back. Зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами, маючи доступ до ідентифікатора користувача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів сайту, включно з адміністраторами, що ставить під загрозу безпеку вебресурсу та може призвести до компрометації даних і контролю над сайтом. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна JAY Login & Register від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Важливо також контролювати ідентифікатори користувачів, щоб ускладнити їх використання зловмисниками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки