Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress

Критична уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-14736CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress

Критична уразливість підвищення привілеїв у плагіні Frontend Admin для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
47.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має критичну уразливість підвищення привілеїв у версіях до 3.28.29 включно. Недостатня перевірка ролей користувачів дозволяє неавторизованим зловмисникам зареєструватися як адміністратори, якщо вони мають доступ до форми реєстрації з полем ролі.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над сайтом зловмисниками, що ставить під загрозу цілісність, конфіденційність та доступність вебресурсів. Для власників інфраструктури це означає високий ризик компрометації даних і порушення роботи сервісів, що може спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Frontend Admin від DynamiApps і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до форм реєстрації з полем ролі, провести аудит логів на предмет підозрілої активності та посилити контроль за реєстрацією користувачів. Важливо також переглянути політики безпеки для зменшення потенційного впливу цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки