Уразливість підвищення привілеїв у плагіні PSW Front-end Login & Registration для WordPress
Уразливість CVE-2025-4607 у плагіні WordPress дозволяє зловмисникам отримати адміністративний доступ через слабкий OTP-механізм.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PSW Front-end Login & Registration для WordPress має критичну уразливість підвищення привілеїв через слабкий механізм одноразових паролів у функції forget(). Це дозволяє неавторизованим зловмисникам ініціювати скидання пароля будь-якого користувача, включно з адміністраторами, та отримати повний контроль над сайтом.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть отримати адміністративний доступ і повністю контролювати сайт. Це може призвести до втрати даних, порушення роботи сервісів і шкоди репутації компанії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій скидання пароля, посилити моніторинг логів на підозрілі дії та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та вжити заходів для запобігання несанкціонованому доступу.