Уразливість підвищення привілеїв у плагіні JAY Login & Register для WordPress

Уразливість CVE-2025-15027 дозволяє неавторизованим користувачам отримати права адміністратора через плагін JAY Login & Register для WordPress.
CVE-2025-15027CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні JAY Login & Register для WordPress

Уразливість CVE-2025-15027 дозволяє неавторизованим користувачам отримати права адміністратора через плагін JAY Login & Register для WordPress.

CVSS
9.8 CRITICAL
EPSS
33.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JAY Login & Register для WordPress версій до 2.6.03 включно містить критичну уразливість підвищення привілеїв. Уразливість дозволяє неавторизованим користувачам змінювати метадані будь-якого користувача через функцію 'jay_login_register_ajax_create_final_user', що може призвести до отримання прав адміністратора.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, які використовують плагін JAY Login & Register. Зловмисники можуть отримати повний контроль над сайтом, що ставить під ризик конфіденційність, цілісність та доступність даних. Власники інфраструктури повинні розглянути пріоритетність усунення цієї проблеми через високий рівень критичності.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати впровадження додаткових заходів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки