Уразливість підвищення привілеїв у плагіні RegistrationMagic для WordPress

Критична уразливість у плагіні RegistrationMagic для WordPress дозволяє неавторизованим користувачам підвищити права. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-15403CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні RegistrationMagic для WordPress

Критична уразливість у плагіні RegistrationMagic для WordPress дозволяє неавторизованим користувачам підвищити права. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
37.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress має критичну уразливість підвищення привілеїв у версіях до 6.0.7.1 включно. Уразливість дозволяє неавторизованим користувачам маніпулювати логікою генерації меню плагіна через AJAX-запит, що може призвести до надання ролі додаткових прав.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати підвищені права в системі WordPress, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні розглядати це як критичну загрозу, оскільки експлуатація не вимагає автентифікації, а подальше підвищення привілеїв можливе навіть з роллю підписника.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості в рамках загальної політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки