Уразливість підвищення привілеїв у WPshop 2 – E-Commerce для WordPress

Уразливість у WPshop 2 – E-Commerce дозволяє атакуючим змінювати паролі користувачів і отримувати доступ до облікових записів з високими правами.
CVE-2025-3852CVSS 8.8Web

Уразливість підвищення привілеїв у WPshop 2 – E-Commerce для WordPress

Уразливість у WPshop 2 – E-Commerce дозволяє атакуючим змінювати паролі користувачів і отримувати доступ до облікових записів з високими правами.

CVSS
8.8 HIGH
EPSS
29.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPshop 2 – E-Commerce для WordPress версій 2.0.0 до 2.6.0 має уразливість підвищення привілеїв через недостатню перевірку особи користувача при оновленні даних. Атакуючі з рівнем доступу не нижче підписника можуть змінювати паролі інших користувачів, включно з адміністраторами, і отримувати їхній доступ.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовим доступом захоплювати облікові записи користувачів з вищими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують втратити контроль над адміністративними обліковими записами, що може призвести до несанкціонованих змін і компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPshop 2 – E-Commerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність змінити паролі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки