Уразливість підвищення привілеїв у плагіні Offsprout Page Builder для WordPress

Виявлено критичну уразливість у плагіні Offsprout Page Builder для WordPress, що дозволяє підвищити права користувача до адміністратора.
CVE-2025-4672CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Offsprout Page Builder для WordPress

Виявлено критичну уразливість у плагіні Offsprout Page Builder для WordPress, що дозволяє підвищити права користувача до адміністратора.

CVSS
8.8 HIGH
EPSS
28.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Offsprout Page Builder для WordPress версій 2.2.1–2.15.2 має уразливість підвищення привілеїв через неправильну авторизацію в функції permission_callback(). Аутентифіковані користувачі з рівнем Contributor і вище можуть змінювати свої права, отримуючи повний доступ адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримати повний контроль над сайтом WordPress, змінюючи власні права користувача на адміністратора. Це створює серйозні ризики для безпеки, включно з несанкціонованим доступом до даних, зміною вмісту та потенційним впливом на інфраструктуру веб-сервера.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити версію плагіна Offsprout Page Builder і оновити її до останньої, безпечної версії, якщо така доступна. Якщо оновлення неможливе, рекомендується обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали активності на наявність підозрілих дій та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки