Уразливість підвищення привілеїв у плагіні JAY Login & Register для WordPress

Виявлено критичну уразливість у плагіні JAY Login & Register для WordPress, що дозволяє підвищити права користувача до адміністратора.
CVE-2025-15100CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні JAY Login & Register для WordPress

Виявлено критичну уразливість у плагіні JAY Login & Register для WordPress, що дозволяє підвищити права користувача до адміністратора.

CVSS
8.8 HIGH
EPSS
23.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JAY Login & Register для WordPress версії до 2.6.03 включно містить уразливість підвищення привілеїв через функцію jay_panel_ajax_update_profile. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої привілеї до адміністратора, що може призвести до повного контролю над сайтом, зміни налаштувань, викрадення даних або встановлення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та порушенням цілісності системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна JAY Login & Register та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, ретельно перевірити журнали активності на ознаки зловживань і розглянути тимчасове відключення плагіна. Загалом, слід мінімізувати експозицію вразливого функціоналу та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки