Уразливість підвищення привілеїв у плагіні Profitori для WordPress
Уразливість CVE-2025-4631 у плагіні Profitori для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та моніторинг.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Profitori для WordPress версій 2.0.6.0–2.1.1.3 має критичну уразливість підвищення привілеїв через відсутність перевірки прав на endpoint stocktend_object. Це дозволяє неавторизованим зловмисникам змінювати мета-поле wp_capabilities користувача, підвищуючи свої права до адміністратора.
Бізнес-вплив
Ця уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Власники інфраструктури ризикують компрометацією даних, порушенням цілісності сайту та потенційними подальшими атаками через отриманий доступ.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Profitori від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до endpoint stocktend_object, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувацьких прав і змінити паролі адміністративних облікових записів.