Уразливість підвищення привілеїв у плагіні PSW Front-end Login & Registration для WordPress

Уразливість CVE-2025-4607 у плагіні WordPress дозволяє зловмисникам отримати адміністративний доступ через слабкий OTP-механізм.
CVE-2025-4607CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні PSW Front-end Login & Registration для WordPress

Уразливість CVE-2025-4607 у плагіні WordPress дозволяє зловмисникам отримати адміністративний доступ через слабкий OTP-механізм.

CVSS
9.8 CRITICAL
EPSS
38.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PSW Front-end Login & Registration для WordPress має критичну уразливість підвищення привілеїв через слабкий механізм одноразових паролів у функції forget(). Це дозволяє неавторизованим зловмисникам ініціювати скидання пароля будь-якого користувача, включно з адміністраторами, та отримати повний контроль над сайтом.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть отримати адміністративний доступ і повністю контролювати сайт. Це може призвести до втрати даних, порушення роботи сервісів і шкоди репутації компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій скидання пароля, посилити моніторинг логів на підозрілі дії та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та вжити заходів для запобігання несанкціонованому доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки