CVE-2025-4973: Уразливість обходу автентифікації в плагіні Workreap для WordPress
Критична уразливість обходу автентифікації в плагіні Workreap для WordPress дозволяє зловмисникам входити під обліковими записами користувачів за email.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.62%
- Активно використовується
- немає в KEV
- Продукт
- workreap
Що відомо
Плагін Workreap для WordPress, що використовується у темі Workreap - Freelance Marketplace, має критичну уразливість обходу автентифікації у версіях до 3.3.1 включно. Зловмисники можуть увійти під обліковим записом будь-якого користувача, включно з адміністраторами, знаючи лише його email, якщо ключ підтвердження користувача ще не встановлено.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, що може призвести до повного контролю над сайтом, втрати даних та порушення безпеки. Власники сайтів, що використовують плагін Workreap, ризикують компрометацією адміністративних прав та подальшими атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Workreap від розробника amentotech та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій підтвердження облікових записів, переглянути журнали входів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність зміни паролів.