Уразливість підвищення привілеїв у плагіні Frontend Dashboard для WordPress

Уразливість CVE-2025-4104 у плагіні Frontend Dashboard дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайтах.
CVE-2025-4104CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Frontend Dashboard для WordPress

Уразливість CVE-2025-4104 у плагіні Frontend Dashboard дозволяє неавторизованим користувачам отримати права адміністратора на WordPress-сайтах.

CVSS
9.8 CRITICAL
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Dashboard для WordPress версій 1.0–2.2.6 має критичну уразливість підвищення привілеїв через відсутність перевірки прав у функції fed_wp_ajax_fed_login_form_post(). Це дозволяє неавторизованим зловмисникам скинути електронну пошту та пароль адміністратора і отримати права адміністратора.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном Frontend Dashboard, оскільки зловмисники можуть отримати повний контроль над сайтом. Це може призвести до несанкціонованих змін контенту, викрадення даних або використання сайту для подальших атак, що негативно впливає на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Frontend Dashboard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки