Уразливість підвищення привілеїв у плагіні Frontend Dashboard для WordPress

Виявлено уразливість у плагіні Frontend Dashboard WordPress, що дозволяє перехоплювати адміністративні листи та захоплювати сайт.
CVE-2025-4473CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Frontend Dashboard для WordPress

Виявлено уразливість у плагіні Frontend Dashboard WordPress, що дозволяє перехоплювати адміністративні листи та захоплювати сайт.

CVSS
8.8 HIGH
EPSS
32.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend Dashboard для WordPress версій 1.0–2.2.7 має уразливість підвищення привілеїв через відсутність перевірки прав у функції ajax_request(). Аутентифіковані користувачі з рівнем Subscriber і вище можуть перенаправляти вихідні електронні листи на власні SMTP-сервери.

Бізнес-вплив

Зловмисники можуть перехоплювати листи для скидання паролів адміністраторів, що дозволяє їм отримати повний контроль над сайтом. Це створює серйозну загрозу безпеці вебресурсу, особливо для організацій, які використовують цей плагін для управління контентом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Frontend Dashboard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера SMTP.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки