Уразливість підвищення привілеїв у плагіні REST API | Custom API Generator для WordPress

Критична уразливість у плагіні REST API | Custom API Generator для WordPress дозволяє створювати адміністраторів без автентифікації. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-5288CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні REST API | Custom API Generator для WordPress

Критична уразливість у плагіні REST API | Custom API Generator для WordPress дозволяє створювати адміністраторів без автентифікації. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
41.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін REST API | Custom API Generator для WordPress версій 1.0.0–2.0.3 має критичну уразливість підвищення привілеїв через відсутність перевірки прав у функції process_handler(). Зловмисники можуть створити адміністратора без автентифікації, надсилаючи спеціально сформовані запити.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, створюючи облікові записи з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність і доступність вебресурсу, що може призвести до втрати даних, компрометації системи та репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. У разі відсутності патчів рекомендується обмежити доступ до функцій імпорту, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки