Уразливість підвищення привілеїв у плагіні WPBookit для WordPress

Уразливість CVE-2025-3811 у плагіні WPBookit дозволяє захоплення облікових записів через зміну email. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-3811CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні WPBookit для WordPress

Уразливість CVE-2025-3811 у плагіні WPBookit дозволяє захоплення облікових записів через зміну email. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
46.7%
Активно використовується
немає в KEV
Продукт
wpbookit

Що відомо

Плагін WPBookit для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами, через недостатню перевірку особи при оновленні даних. Це може призвести до захоплення облікових записів шляхом скидання паролів.

Бізнес-вплив

Уразливість дозволяє атакуючим отримати контроль над обліковими записами користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Це може призвести до несанкціонованих змін, витоку інформації або повного контролю над сайтом, що критично для ІТ-операторів і власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки