Уразливість підвищення привілеїв у плагіні Profitori для WordPress

Уразливість CVE-2025-4631 у плагіні Profitori для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та моніторинг.
CVE-2025-4631CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні Profitori для WordPress

Уразливість CVE-2025-4631 у плагіні Profitori для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та моніторинг.

CVSS
9.8 CRITICAL
EPSS
45.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Profitori для WordPress версій 2.0.6.0–2.1.1.3 має критичну уразливість підвищення привілеїв через відсутність перевірки прав на endpoint stocktend_object. Це дозволяє неавторизованим зловмисникам змінювати мета-поле wp_capabilities користувача, підвищуючи свої права до адміністратора.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Власники інфраструктури ризикують компрометацією даних, порушенням цілісності сайту та потенційними подальшими атаками через отриманий доступ.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Profitori від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до endpoint stocktend_object, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувацьких прав і змінити паролі адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки