Уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress, що дозволяє користувачам призначати собі роль адміністратора.
CVE-2025-14866CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Melapress Role Editor для WordPress, що дозволяє користувачам призначати собі роль адміністратора.

CVSS
8.8 HIGH
EPSS
29.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Melapress Role Editor для WordPress має уразливість підвищення привілеїв у версіях до 1.1.1 включно через неправильну перевірку прав у функції 'save_secondary_roles_field'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть призначати собі додаткові ролі, включно з роллю Адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим доступом розширити свої права до адміністративних, що може призвести до повного контролю над сайтом WordPress. Для власників інфраструктури це означає підвищений ризик компрометації даних, зміни контенту та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Melapress Role Editor та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами редагування ролей, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу Subscriber і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки