Уразливість підвищення привілеїв у плагіні WPBookit для WordPress

Уразливість WPBookit дозволяє неавторизованим змінювати паролі та email користувачів WordPress, включно з адміністраторами. Рекомендується оновлення плагіна.
CVE-2025-3810CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні WPBookit для WordPress

Уразливість WPBookit дозволяє неавторизованим змінювати паролі та email користувачів WordPress, включно з адміністраторами. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
46.7%
Активно використовується
немає в KEV
Продукт
wpbookit

Що відомо

Плагін WPBookit для WordPress версій до 1.0.2 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси та паролі користувачів, включно з адміністраторами, через функцію edit_profile_data(). Це призводить до захоплення облікових записів та підвищення привілеїв.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін WPBookit, ця уразливість створює серйозний ризик компрометації адміністративних облікових записів. Зловмисники можуть отримати повний контроль над сайтом, що може призвести до втрати даних, порушення роботи сервісів та шкоди репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування профілю, посилити моніторинг журналів доступу та змін користувачів, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки