Уразливість підвищення привілеїв у плагіні Academist Membership для WordPress

Критична уразливість підвищення привілеїв у плагіні Academist Membership для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-1671CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Academist Membership для WordPress

Критична уразливість підвищення привілеїв у плагіні Academist Membership для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
41.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Academist Membership для WordPress версій до 1.1.6 включно має критичну уразливість підвищення привілеїв через неправильну перевірку користувача у функції academist_membership_check_facebook_user(). Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами сайту.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це створює високий ризик компрометації даних, зміни контенту та порушення роботи вебресурсу. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Academist Membership від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто посилити моніторинг безпеки та підвищити обізнаність користувачів про можливі атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки