Уразливість обходу автентифікації в плагіні Login Me Now для WordPress

Уразливість Login Me Now дозволяє обходити автентифікацію в WordPress, що загрожує безпеці сайту. Рекомендується оновлення плагіна.
CVE-2025-1717CVSS 8.1Web

Уразливість обходу автентифікації в плагіні Login Me Now для WordPress

Уразливість Login Me Now дозволяє обходити автентифікацію в WordPress, що загрожує безпеці сайту. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
43.57%
Активно використовується
немає в KEV
Продукт
login me now

Що відомо

Плагін Login Me Now для WordPress версій до 1.7.2 включно має уразливість обходу автентифікації через ненадійний механізм на основі довільної тимчасової назви у функції AutoLogin::listen(). Це дозволяє неавторизованим зловмисникам увійти під існуючим користувачем, навіть адміністратором.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до сайту WordPress, що ставить під загрозу конфіденційність, цілісність та доступність даних. Адміністратори ризикують втратити контроль над сайтом, що може спричинити серйозні наслідки для бізнесу, включно з компрометацією користувацьких даних та порушенням роботи ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login Me Now від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити використання плагіна або вимкнути його, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки