Уразливість підвищення привілеїв у плагіні WP RealEstate для WordPress

Уразливість у плагіні WP RealEstate дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін для захисту сайту.
CVE-2025-2237CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні WP RealEstate для WordPress

Уразливість у плагіні WP RealEstate дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
34.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP RealEstate для WordPress, який використовується темою Homeo, має критичну уразливість підвищення привілеїв у версіях до 1.6.26 включно. Через недостатні обмеження ролей у функції 'process_register' зловмисники можуть зареєструвати обліковий запис з правами адміністратора без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або повного блокування доступу. Власники сайтів і оператори ІТ-інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP RealEstate від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість реєстрації нових користувачів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки