Уразливість у PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизовану зміну даних

Високорівнева уразливість у плагіні PeproDev Ultimate Profile Solutions дозволяє неавторизовану зміну даних користувачів WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-3921CVSS 8.2Web

Уразливість у PeproDev Ultimate Profile Solutions для WordPress дозволяє неавторизовану зміну даних

Високорівнева уразливість у плагіні PeproDev Ultimate Profile Solutions дозволяє неавторизовану зміну даних користувачів WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.2 HIGH
EPSS
36.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeproDev Ultimate Profile Solutions для WordPress версій 1.9.1–7.5.2 має уразливість через відсутність перевірки прав у функції handel_ajax_req(). Це дозволяє неавторизованим зловмисникам змінювати метадані користувачів, що може блокувати доступ адміністратора до сайту.

Бізнес-вплив

Уразливість може призвести до блокування адміністратора на сайті, що створює ризики для управління та безпеки вебресурсу. Зловмисники можуть змінювати критичні параметри користувачів, що впливає на стабільність і контроль доступу. Власники інфраструктури повинні врахувати високий рівень загрози та потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції handel_ajax_req(), переглянути журнали активності на предмет підозрілих змін і зменшити експозицію сайту в мережі. Важливо також підвищити моніторинг безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки