Уразливість підвищення привілеїв у плагіні Videospirecore Theme для WordPress

Виявлено уразливість у плагіні Videospirecore Theme для WordPress, що дозволяє зловмисникам отримати доступ до облікових записів через зміну електронних адрес.
CVE-2025-15096CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Videospirecore Theme для WordPress

Виявлено уразливість у плагіні Videospirecore Theme для WordPress, що дозволяє зловмисникам отримати доступ до облікових записів через зміну електронних адрес.

CVSS
8.8 HIGH
EPSS
23.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Videospirecore Theme для WordPress версій до 1.0.6 включно має уразливість підвищення привілеїв через захоплення облікового запису. Зловмисники з рівнем доступу не нижче підписника можуть змінювати електронні адреси користувачів, включно з адміністраторами, що дозволяє скинути паролі та отримати контроль над обліковими записами.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до адміністративних облікових записів WordPress, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. ІТ-оператори та власники інфраструктури повинні враховувати високий рівень загрози та пріоритетність усунення цієї проблеми для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Videospirecore Theme та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит змін електронних адрес користувачів, посилити моніторинг та журнали безпеки, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки