CVE-2025-15018: Вразливість підвищення привілеїв у плагіні Optional Email для WordPress
Критична вразливість у плагіні Optional Email для WordPress дозволяє зловмисникам отримати доступ до облікових записів через скидання пароля.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Optional Email для WordPress до версії 1.3.11 має критичну вразливість підвищення привілеїв через захоплення облікового запису. Уразливість дозволяє неавторизованим зловмисникам встановлювати відомий ключ скидання пароля та отримувати доступ до будь-яких облікових записів, включно з адміністраторами.
Бізнес-вплив
Ця вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, втрати контролю над сайтом та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Optional Email від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.