Уразливість підвищення привілеїв у плагіні Reales WP STPT для WordPress

Виявлено уразливість у плагіні Reales WP STPT для WordPress, що дозволяє змінювати паролі користувачів і отримувати контроль над обліковими записами.
CVE-2025-3610CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Reales WP STPT для WordPress

Виявлено уразливість у плагіні Reales WP STPT для WordPress, що дозволяє змінювати паролі користувачів і отримувати контроль над обліковими записами.

CVSS
8.8 HIGH
EPSS
42.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reales WP STPT для WordPress у версіях до 2.1.2 включно має уразливість підвищення привілеїв через захоплення облікового запису. Атакуючі з рівнем доступу підписника можуть змінювати паролі та електронні адреси користувачів, включно з адміністраторами, що дозволяє отримати контроль над їхніми обліковими записами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу отримати повний контроль над обліковими записами користувачів, включно з адміністраторами, що ставить під загрозу безпеку сайту та даних. Вона може бути використана для подальших атак, включно з віддаленим виконанням коду, що значно підвищує ризики для ІТ-інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Reales WP STPT та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит змін облікових записів, переглянути журнали безпеки та посилити моніторинг активності користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки