Уразливість підвищення привілеїв у плагіні Job Listings для WordPress (CVE-2025-3918)

Критична уразливість у плагіні Job Listings для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та перевірка безпеки.
CVE-2025-3918CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Job Listings для WordPress (CVE-2025-3918)

Критична уразливість у плагіні Job Listings для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
40.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Job Listings для WordPress версій 0.1 до 0.1.1 має критичну уразливість підвищення привілеїв через неправильну авторизацію в функції register_action(). Зловмисники можуть отримати права адміністратора, використовуючи неконтрольоване поле user_role у POST-запитах.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам підвищити свої права до рівня адміністратора, що ставить під загрозу безпеку вебсайту та може призвести до повного контролю над системою. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали доступу на ознаки експлуатації та мінімізувати експозицію сервісу. Важливо також впровадити додаткові механізми контролю ролей користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки