CVE-2025-1570: Уразливість підвищення привілеїв у плагіні Directorist для WordPress
Виявлено критичну уразливість у плагіні Directorist для WordPress, що дозволяє змінювати паролі користувачів через перебір OTP. Рекомендується оновлення та моніторинг.
- CVSS
- 8.1 HIGH
- EPSS
- 35.02%
- Активно використовується
- немає в KEV
- Продукт
- directorist
Що відомо
Плагін Directorist для WordPress має уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів через перебір одноразових кодів для скидання пароля. Уразливість присутня у всіх версіях до 8.1 включно через недостатній контроль функцій скидання пароля.
Бізнес-вплив
Ця уразливість може призвести до захоплення облікових записів, включно з адміністративними, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над системою, що може спричинити порушення роботи та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Directorist від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до функцій скидання пароля, посилити моніторинг логів на спроби перебору OTP, а також розглянути тимчасове відключення плагіна до усунення уразливості.