Критична вразливість підвищення привілеїв у плагіні AS Password Field для WordPress

Критична вразливість у плагіні AS Password Field дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-14996CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні AS Password Field для WordPress

Критична вразливість у плагіні AS Password Field дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та посилення безпеки сайту.

CVSS
9.8 CRITICAL
EPSS
23.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AS Password Field для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами. Це пов’язано з відсутністю належної перевірки особи користувача перед оновленням пароля.

Бізнес-вплив

Вразливість може призвести до повного захоплення облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Для власників інфраструктури це означає ризик несанкціонованого доступу, втрати контролю над сайтом та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни пароля, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки