Уразливість обходу автентифікації в плагіні PeproDev Ultimate Profile Solutions для WordPress

Критична уразливість в плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизованим користувачам входити під обліковими записами інших, включно з адміністраторами.
CVE-2025-3844CVSS 9.8Web

Уразливість обходу автентифікації в плагіні PeproDev Ultimate Profile Solutions для WordPress

Критична уразливість в плагіні PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизованим користувачам входити під обліковими записами інших, включно з адміністраторами.

CVSS
9.8 CRITICAL
EPSS
42.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeproDev Ultimate Profile Solutions для WordPress версій 1.9.1–7.5.2 має критичну уразливість обходу автентифікації через недостатні обмеження у функції handel_ajax_req(). Це дозволяє неавторизованим зловмисникам встановлювати OTP-код і входити під обліковими записами інших користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, використовуючи облікові записи інших користувачів. Це може призвести до компрометації даних, втрати довіри користувачів та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції зміни користувацьких метаданих, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки