Уразливість підвищення привілеїв у плагіні Xelion Webchat для WordPress

Виявлено уразливість у плагіні Xelion Webchat для WordPress, що дозволяє отримати права адміністратора через зміну налаштувань сайту.
CVE-2025-3058CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Xelion Webchat для WordPress

Виявлено уразливість у плагіні Xelion Webchat для WordPress, що дозволяє отримати права адміністратора через зміну налаштувань сайту.

CVSS
8.8 HIGH
EPSS
36.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xelion Webchat для WordPress має уразливість, що дозволяє аутентифікованим користувачам із рівнем доступу Subscriber змінювати налаштування сайту без належної перевірки прав. Це може призвести до підвищення привілеїв, зокрема, до отримання прав адміністратора.

Бізнес-вплив

Уразливість дозволяє зловмисникам із базовим доступом змінювати ключові параметри WordPress, включно зі зміною ролі за замовчуванням на адміністратора та увімкненням реєстрації користувачів. Це створює ризик компрометації сайту та повного контролю над ним, що може призвести до втрати даних, порушення роботи та шкоди репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Xelion Webchat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих змін і обмежити можливість реєстрації нових користувачів до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки