CVE-2025-3746: Уразливість підвищення привілеїв у плагіні OTP-less one tap Sign in для WordPress
Критична уразливість у плагіні OTP-less one tap Sign in для WordPress дозволяє зловмисникам отримати доступ до облікових записів адміністраторів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OTP-less one tap Sign in для WordPress версій 2.0.14–2.0.59 має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами, та отримувати доступ до їх облікових записів шляхом скидання пароля. Уразливість пов’язана з недостатньою перевіркою особи користувача перед оновленням даних.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Зловмисники можуть отримати повний контроль над сайтом, що може спричинити втрату довіри клієнтів і фінансові збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів доступу на предмет підозрілої активності, змінити паролі користувачів і посилити моніторинг безпеки сайту.