Уразливість підвищення привілеїв у плагіні Shopper Approved Reviews для WordPress

Виявлено критичну уразливість у плагіні Shopper Approved Reviews для WordPress, що дозволяє підвищення привілеїв і отримання прав адміністратора.
CVE-2025-3063CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Shopper Approved Reviews для WordPress

Виявлено критичну уразливість у плагіні Shopper Approved Reviews для WordPress, що дозволяє підвищення привілеїв і отримання прав адміністратора.

CVSS
8.8 HIGH
EPSS
30.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shopper Approved Reviews для WordPress версій 2.0–2.1 має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber змінювати налаштування сайту без відповідної перевірки прав. Це може призвести до підвищення привілеїв, зокрема до отримання прав адміністратора.

Бізнес-вплив

Уразливість дозволяє зловмисникам з мінімальним рівнем доступу змінювати ключові параметри WordPress, включно зі зміною ролі за замовчуванням на адміністратора та увімкненням реєстрації користувачів. Це створює ризик компрометації сайту та отримання повного контролю над ним, що може призвести до втрати даних, порушення роботи та шкоди репутації.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Shopper Approved Reviews та застосувати їх. Рекомендується обмежити доступ користувачів до мінімально необхідних ролей, переглянути журнали активності на предмет підозрілих змін, а також тимчасово обмежити реєстрацію нових користувачів до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки