Критична вразливість у плагіні Password Reset with Code для WordPress REST API

Вразливість CVE-2025-5305 у плагіні WordPress Password Reset with Code дозволяє захоплення облікових записів через ненадійні OTP-коди. Оновіть плагін для захисту.
CVE-2025-5305CVSS 9.8CMS

Критична вразливість у плагіні Password Reset with Code для WordPress REST API

Вразливість CVE-2025-5305 у плагіні WordPress Password Reset with Code дозволяє захоплення облікових записів через ненадійні OTP-коди. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
12.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Password Reset with Code для WordPress REST API версій до 0.0.17 використовує некриптографічно надійні алгоритми для генерації одноразових кодів (OTP), що може призвести до захоплення облікових записів. Ця вразливість має критичний рівень небезпеки з оцінкою CVSS 9.8.

Бізнес-вплив

Вразливість дозволяє зловмисникам потенційно отримати контроль над обліковими записами користувачів WordPress, що може призвести до несанкціонованого доступу, зміни контенту або компрометації сайту. Власники сайтів на базі WordPress повинні розглянути цю загрозу як пріоритетну для забезпечення безпеки своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Password Reset with Code і встановити версію 0.0.17 або новішу, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки