CVE-2025-4973: Уразливість обходу автентифікації в плагіні Workreap для WordPress

Критична уразливість обходу автентифікації в плагіні Workreap для WordPress дозволяє зловмисникам входити під обліковими записами користувачів за email.
CVE-2025-4973CVSS 9.8CMS

CVE-2025-4973: Уразливість обходу автентифікації в плагіні Workreap для WordPress

Критична уразливість обходу автентифікації в плагіні Workreap для WordPress дозволяє зловмисникам входити під обліковими записами користувачів за email.

CVSS
9.8 CRITICAL
EPSS
35.62%
Активно використовується
немає в KEV
Продукт
workreap

Що відомо

Плагін Workreap для WordPress, що використовується у темі Workreap - Freelance Marketplace, має критичну уразливість обходу автентифікації у версіях до 3.3.1 включно. Зловмисники можуть увійти під обліковим записом будь-якого користувача, включно з адміністраторами, знаючи лише його email, якщо ключ підтвердження користувача ще не встановлено.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, що може призвести до повного контролю над сайтом, втрати даних та порушення безпеки. Власники сайтів, що використовують плагін Workreap, ризикують компрометацією адміністративних прав та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Workreap від розробника amentotech та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій підтвердження облікових записів, переглянути журнали входів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність зміни паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки