Уразливість підвищення привілеїв у плагіні Job Listings для WordPress (CVE-2025-3918)
Критична уразливість у плагіні Job Listings для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Job Listings для WordPress версій 0.1 до 0.1.1 має критичну уразливість підвищення привілеїв через неправильну авторизацію в функції register_action(). Зловмисники можуть отримати права адміністратора, використовуючи неконтрольоване поле user_role у POST-запитах.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам підвищити свої права до рівня адміністратора, що ставить під загрозу безпеку вебсайту та може призвести до повного контролю над системою. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали доступу на ознаки експлуатації та мінімізувати експозицію сервісу. Важливо також впровадити додаткові механізми контролю ролей користувачів.