CVE-2025-1570: Уразливість підвищення привілеїв у плагіні Directorist для WordPress

Виявлено критичну уразливість у плагіні Directorist для WordPress, що дозволяє змінювати паролі користувачів через перебір OTP. Рекомендується оновлення та моніторинг.
CVE-2025-1570CVSS 8.1CMS

CVE-2025-1570: Уразливість підвищення привілеїв у плагіні Directorist для WordPress

Виявлено критичну уразливість у плагіні Directorist для WordPress, що дозволяє змінювати паролі користувачів через перебір OTP. Рекомендується оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
35.02%
Активно використовується
немає в KEV
Продукт
directorist

Що відомо

Плагін Directorist для WordPress має уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів через перебір одноразових кодів для скидання пароля. Уразливість присутня у всіх версіях до 8.1 включно через недостатній контроль функцій скидання пароля.

Бізнес-вплив

Ця уразливість може призвести до захоплення облікових записів, включно з адміністративними, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над системою, що може спричинити порушення роботи та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Directorist від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до функцій скидання пароля, посилити моніторинг логів на спроби перебору OTP, а також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки