CVE-2025-15018: Вразливість підвищення привілеїв у плагіні Optional Email для WordPress

Критична вразливість у плагіні Optional Email для WordPress дозволяє зловмисникам отримати доступ до облікових записів через скидання пароля.
CVE-2025-15018CVSS 9.8Web

CVE-2025-15018: Вразливість підвищення привілеїв у плагіні Optional Email для WordPress

Критична вразливість у плагіні Optional Email для WordPress дозволяє зловмисникам отримати доступ до облікових записів через скидання пароля.

CVSS
9.8 CRITICAL
EPSS
22.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Optional Email для WordPress до версії 1.3.11 має критичну вразливість підвищення привілеїв через захоплення облікового запису. Уразливість дозволяє неавторизованим зловмисникам встановлювати відомий ключ скидання пароля та отримувати доступ до будь-яких облікових записів, включно з адміністраторами.

Бізнес-вплив

Ця вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, втрати контролю над сайтом та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Optional Email від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки