Уразливість у плагіні Buddypress Force Password Change для WordPress дозволяє захоплення облікових записів

Плагін Buddypress Force Password Change для WordPress має уразливість, що дозволяє автентифікованим користувачам захоплювати облікові записи через зміну паролів.
CVE-2025-3793CVSS 4.2Web

Уразливість у плагіні Buddypress Force Password Change для WordPress дозволяє захоплення облікових записів

Плагін Buddypress Force Password Change для WordPress має уразливість, що дозволяє автентифікованим користувачам захоплювати облікові записи через зміну паролів.

CVSS
4.2 MEDIUM
EPSS
11.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Buddypress Force Password Change для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати паролі інших користувачів без належної перевірки їхньої особи. Це може призвести до захоплення облікових записів, включно з адміністраторами.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик несанкціонованого доступу до облікових записів користувачів, що може призвести до компрометації сайту та втрати контролю над адміністративними функціями. Зловмисники можуть використовувати цю вразливість для отримання повного контролю над сайтом, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем підписника та вище до функцій зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки