Уразливість скидання пароля в плагіні User Profile Builder для WordPress

CVE-2025-15030: Уразливість у плагіні User Profile Builder дозволяє скинути пароль будь-якого користувача без автентифікації. Оновіть плагін для захисту сайту.
CVE-2025-15030CVSS 9.8CMS

Уразливість скидання пароля в плагіні User Profile Builder для WordPress

CVE-2025-15030: Уразливість у плагіні User Profile Builder дозволяє скинути пароль будь-якого користувача без автентифікації. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
39.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Profile Builder для WordPress версій до 3.15.2 має критичну уразливість у процесі скидання пароля. Зловмисники можуть, знаючи ім'я користувача, включно з адміністраторами, скинути пароль і отримати доступ до облікового запису без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим особам захопити контроль над обліковими записами користувачів, включно з адміністраторами сайту, що може призвести до повного компрометування вебресурсу. Власники та оператори інфраструктури повинні розглядати це як критичну загрозу безпеці, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін User Profile Builder до версії 3.15.2 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів. Важливо також провести аудит прав доступу та розглянути додаткові заходи захисту облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки