Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress

Критична уразливість у плагіні WPCOM Member для WordPress дозволяє обходити автентифікацію через параметр 'user_phone'. Оновіть плагін для захисту сайту.
CVE-2025-1475CVSS 9.8Web

Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress

Критична уразливість у плагіні WPCOM Member для WordPress дозволяє обходити автентифікацію через параметр 'user_phone'. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
45.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPCOM Member для WordPress має критичну уразливість обходу автентифікації у версіях до 1.7.5 включно через недостатню перевірку параметра 'user_phone' при вході. Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, якщо увімкнено вхід через SMS.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, що використовують плагін WPCOM Member, оскільки зловмисники можуть отримати повний контроль над сайтом, обходячи автентифікацію. Це може призвести до компрометації даних, втрати довіри користувачів та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити версію плагіна WPCOM Member і оновити його до останньої доступної версії, якщо така є. Якщо оновлення недоступне, рекомендується тимчасово відключити плагін або функцію входу через SMS, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до адміністративної панелі. Важливо також регулярно моніторити оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки