Уразливість підвищення привілеїв у плагіні My Tickets для WordPress

Виявлено уразливість підвищення привілеїв у плагіні My Tickets для WordPress до версії 2.0.16. Рекомендується оновлення для захисту сайту.
CVE-2025-3761CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні My Tickets для WordPress

Виявлено уразливість підвищення привілеїв у плагіні My Tickets для WordPress до версії 2.0.16. Рекомендується оновлення для захисту сайту.

CVSS
8.8 HIGH
EPSS
28.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Tickets – Accessible Event Ticketing для WordPress містить уразливість підвищення привілеїв у версіях до 2.0.16 включно. Через недостатню перевірку доступу функції mt_save_profile() зловмисники з рівнем підписника можуть отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з мінімальними правами підвищити свої привілеї до адміністратора, що ставить під загрозу безпеку вебсайту. Зловмисники можуть змінювати налаштування, отримувати доступ до конфіденційних даних і впроваджувати шкідливий код, що може призвести до серйозних порушень роботи та репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна My Tickets і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, варто обмежити доступ користувачів до ролей, ретельно перевірити журнали доступу на ознаки зловживань і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки