Уразливість підвищення привілеїв у плагіні Property для WordPress (CVE-2025-5117)

Виявлено уразливість підвищення привілеїв у плагіні Property для WordPress версій 1.0.5–1.0.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-5117CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Property для WordPress (CVE-2025-5117)

Виявлено уразливість підвищення привілеїв у плагіні Property для WordPress версій 1.0.5–1.0.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
31.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Property для WordPress версій 1.0.5–1.0.6 має уразливість підвищення привілеїв через відсутність перевірки прав при використанні метаданих property_package_user_role. Атакуючі з рівнем доступу Автор і вище можуть отримати права адміністратора, створивши спеціальний пакет і подавши форму реєстрації PayPal.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої права до адміністратора, що може призвести до повного контролю над сайтом WordPress. Це створює ризик несанкціонованих змін, викрадення даних або порушення роботи вебресурсу. Власникам інфраструктури слід розглянути можливі наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Property від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки