Уразливість підвищення привілеїв у плагіні WP-GeoMeta для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні WP-GeoMeta для WordPress версій 0.3.4–0.3.5. Рекомендується оновлення та перевірка безпеки.
CVE-2025-4103CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні WP-GeoMeta для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні WP-GeoMeta для WordPress версій 0.3.4–0.3.5. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
27.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-GeoMeta для WordPress версій 0.3.4–0.3.5 має уразливість підвищення привілеїв через відсутність перевірки прав у функції wp_ajax_wpgm_start_geojson_import(). Аутентифіковані користувачі з рівнем підписника можуть отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої права до адміністратора, що може призвести до повного контролю над сайтом, зміни контенту, встановлення шкідливого коду або викрадення даних. Власники сайтів на WordPress повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP-GeoMeta від розробника та встановити їх. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем підписника та вище, перегляньте журнали активності на предмет підозрілих дій і розгляньте тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки