Критична уразливість обходу автентифікації в BuddyBoss Platform Pro для WordPress

Критична уразливість в BuddyBoss Platform Pro дозволяє неавторизованим користувачам входити під будь-яким акаунтом через Apple OAuth. Оновіть плагін для захисту.
CVE-2025-1909CVSS 9.8CMS

Критична уразливість обходу автентифікації в BuddyBoss Platform Pro для WordPress

Критична уразливість в BuddyBoss Platform Pro дозволяє неавторизованим користувачам входити під будь-яким акаунтом через Apple OAuth. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
45.77%
Активно використовується
немає в KEV
Продукт
buddyboss platform

Що відомо

Плагін BuddyBoss Platform Pro для WordPress версій до 2.7.01 включно має уразливість обходу автентифікації через недостатню перевірку користувача під час запиту Apple OAuth. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо відомий їхній email.

Бізнес-вплив

Уразливість з критичним рейтингом CVSS 9.8 може призвести до повного компрометації сайту, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, конфіденційності користувачів і цілісності вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна BuddyBoss Platform Pro від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції автентифікації через Apple OAuth, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Рекомендується також перевірити права користувачів і змінити паролі для критичних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки