Уразливість обходу автентифікації в плагіні SureTriggers для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні SureTriggers для WordPress, що дозволяє створювати адміністраторів без авторизації.
CVE-2025-3102CVSS 8.1Web

Уразливість обходу автентифікації в плагіні SureTriggers для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні SureTriggers для WordPress, що дозволяє створювати адміністраторів без авторизації.

CVSS
8.1 HIGH
EPSS
99.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SureTriggers: All-in-One Automation Platform для WordPress має уразливість обходу автентифікації, що дозволяє створювати адміністративні облікові записи без авторизації через відсутність перевірки порожнього значення 'secret_key' у функції 'autheticate_user' у версіях до 1.0.78 включно. Це дає змогу зловмисникам отримати повний контроль над сайтом, якщо плагін встановлено та активовано, але не налаштовано з API-ключем.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає високий ризик компрометації адміністративних облікових записів, що може призвести до повного контролю над сайтом, втрати даних та порушення роботи сервісів. Наявність плагіна SureTriggers без правильної конфігурації створює критичну загрозу безпеці, особливо для сайтів з важливою інформацією або великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна SureTriggers та його версію, оновити плагін до останньої безпечної версії, якщо вона доступна, або тимчасово деактивувати плагін. Також слід налаштувати API-ключ у плагіні для запобігання експлуатації уразливості, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до адміністративної панелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки