Уразливість у плагіні Creator LMS для WordPress дозволяє ескалацію привілеїв

Виявлено уразливість у плагіні Creator LMS для WordPress, що дозволяє ескалацію прав користувачів через відсутність перевірки доступу. Рекомендується оновлення та аудит безпеки.
CVE-2025-15347CVSS 8.8Web

Уразливість у плагіні Creator LMS для WordPress дозволяє ескалацію привілеїв

Виявлено уразливість у плагіні Creator LMS для WordPress, що дозволяє ескалацію прав користувачів через відсутність перевірки доступу. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
19.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Creator LMS для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу не нижче контриб'ютора змінювати довільні опції WordPress через відсутність перевірки прав у функції get_items_permissions_check. Це може призвести до підвищення привілеїв і несанкціонованих змін даних.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Creator LMS, ця уразливість створює ризик компрометації системи через можливість ескалації прав користувачів. Зловмисники можуть змінювати налаштування сайту, що може призвести до порушення цілісності даних, втрати контролю над ресурсами та потенційних подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Creator LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки