CVE-2025-3746: Уразливість підвищення привілеїв у плагіні OTP-less one tap Sign in для WordPress

Критична уразливість у плагіні OTP-less one tap Sign in для WordPress дозволяє зловмисникам отримати доступ до облікових записів адміністраторів.
CVE-2025-3746CVSS 9.8Web

CVE-2025-3746: Уразливість підвищення привілеїв у плагіні OTP-less one tap Sign in для WordPress

Критична уразливість у плагіні OTP-less one tap Sign in для WordPress дозволяє зловмисникам отримати доступ до облікових записів адміністраторів.

CVSS
9.8 CRITICAL
EPSS
40.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OTP-less one tap Sign in для WordPress версій 2.0.14–2.0.59 має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами, та отримувати доступ до їх облікових записів шляхом скидання пароля. Уразливість пов’язана з недостатньою перевіркою особи користувача перед оновленням даних.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Зловмисники можуть отримати повний контроль над сайтом, що може спричинити втрату довіри клієнтів і фінансові збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів доступу на предмет підозрілої активності, змінити паролі користувачів і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки