Уразливість обходу автентифікації в плагіні Bravis User для WordPress (CVE-2025-5060)

Виявлено критичну уразливість обходу автентифікації в плагіні Bravis User для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-5060CVSS 8.1CMS

Уразливість обходу автентифікації в плагіні Bravis User для WordPress (CVE-2025-5060)

Виявлено критичну уразливість обходу автентифікації в плагіні Bravis User для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
8.1 HIGH
EPSS
32.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bravis User для WordPress має уразливість обходу автентифікації у версіях до 1.0.1 включно. Зловмисники можуть увійти під обліковим записом адміністратора, маючи існуючий акаунт на сайті та доступ до електронної пошти адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над сайтом, зміни контенту, викрадення даних або подальших атак. Власники сайтів і оператори ІТ-інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Bravis User та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити доступ до адміністративної панелі, перевірити журнали входів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто провести аудит облікових записів адміністратора та змінити паролі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки