Уразливість обходу автентифікації в плагіні Alloggio Membership для WordPress

Уразливість CVE-2025-1638 дозволяє обходити автентифікацію в плагіні Alloggio Membership WordPress, що загрожує безпеці сайту.
CVE-2025-1638CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні Alloggio Membership для WordPress

Уразливість CVE-2025-1638 дозволяє обходити автентифікацію в плагіні Alloggio Membership WordPress, що загрожує безпеці сайту.

CVSS
9.8 CRITICAL
EPSS
44.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Alloggio Membership для WordPress версій до 1.0.2 включно має критичну уразливість обходу автентифікації через неправильну перевірку користувача у функціях входу через Facebook і Google. Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, без пароля.

Бізнес-вплив

Уразливість може призвести до повного компрометації сайту на WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це створює ризик несанкціонованого доступу до конфіденційних даних, зміни контенту або встановлення шкідливого коду, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Alloggio Membership від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій входу через Facebook і Google, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки