Уразливість підвищення привілеїв у плагіні WPC Admin Columns для WordPress

Виявлено уразливість підвищення привілеїв у плагіні WPC Admin Columns для WordPress, що дозволяє змінити роль користувача на адміністратора.
CVE-2025-3418CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні WPC Admin Columns для WordPress

Виявлено уразливість підвищення привілеїв у плагіні WPC Admin Columns для WordPress, що дозволяє змінити роль користувача на адміністратора.

CVSS
8.8 HIGH
EPSS
31.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Admin Columns для WordPress версій 2.0.6–2.1.0 має уразливість підвищення привілеїв через недостатню перевірку оновлення метаданих користувача. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінити свою роль на адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики несанкціонованого доступу та потенційних атак через цей вектор.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPC Admin Columns від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами адміністратора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки