Уразливість скидання пароля в плагіні Custom Login Page Customizer для WordPress

Високорівнева уразливість у плагіні Custom Login Page Customizer дозволяє скинути пароль будь-якого користувача без авторизації. Оновіть плагін для захисту сайту.
CVE-2025-14975CVSS 8.1CMS

Уразливість скидання пароля в плагіні Custom Login Page Customizer для WordPress

Високорівнева уразливість у плагіні Custom Login Page Customizer дозволяє скинути пароль будь-якого користувача без авторизації. Оновіть плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
22.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Login Page Customizer для WordPress версії до 2.5.4 має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача, знаючи лише його ім'я користувача. Це може призвести до отримання доступу до облікових записів, включно з адміністративними.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації облікових записів користувачів, особливо адміністраторів, що може призвести до повного контролю над сайтом. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки зловмисники можуть отримати несанкціонований доступ та змінити налаштування або контент сайту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Custom Login Page Customizer до версії 2.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки