Уразливість у плагіні Support Board для WordPress дозволяє неавторизований доступ

Уразливість у плагіні Support Board дозволяє неавторизований доступ і виконання довільних дій. Рекомендується оновити плагін до останньої версії.
CVE-2025-4855CVSS 9.8CMS

Уразливість у плагіні Support Board для WordPress дозволяє неавторизований доступ

Уразливість у плагіні Support Board дозволяє неавторизований доступ і виконання довільних дій. Рекомендується оновити плагін до останньої версії.

CVSS
9.8 CRITICAL
EPSS
26.24%
Активно використовується
немає в KEV
Продукт
support board

Що відомо

Плагін Support Board для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам обходити авторизацію та виконувати довільні AJAX-запити через використання жорстко закодованих секретів у функції sb_encryption() у версіях до 3.8.0 включно. Це відкриває шлях для експлуатації інших функцій, зокрема CVE-2025-4828.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим Support Board ця уразливість може призвести до несанкціонованого доступу, зміни або видалення даних, що ставить під загрозу цілісність і доступність сервісів підтримки. Вразливість має високий рівень критичності (CVSS 9.8), тому її ігнорування може спричинити серйозні наслідки для бізнесу, включно з репутаційними втратами та порушенням обслуговування клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується невідкладно перевірити наявність оновлень плагіна Support Board від розробника schiocco та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Важливо також оцінити ризики, пов’язані з використанням інших функцій плагіна, які можуть бути уразливими.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки