Уразливість підвищення привілеїв у плагіні LC Wizard для WordPress

Виявлено уразливість підвищення привілеїв у плагіні LC Wizard для WordPress, що дозволяє створювати адміністраторські облікові записи без авторизації.
CVE-2025-5483CVSS 8.1Web

Уразливість підвищення привілеїв у плагіні LC Wizard для WordPress

Виявлено уразливість підвищення привілеїв у плагіні LC Wizard для WordPress, що дозволяє створювати адміністраторські облікові записи без авторизації.

CVSS
8.1 HIGH
EPSS
22.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LC Wizard для WordPress версій 1.2.10–1.3.0 має уразливість підвищення привілеїв через відсутність перевірки прав у файлі ghl-wizard/inc/wp_user.php. Це дозволяє неавторизованим зловмисникам створювати облікові записи з роллю адміністратора за умови увімкнення PRO-функціоналу.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, оскільки зловмисники можуть отримати повний контроль над сайтом, створюючи адміністративні облікові записи. Це може призвести до компрометації даних, зміни вмісту сайту або використання ресурсу для подальших атак. Власники інфраструктури повинні розглянути ризики та пріоритетність усунення цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LC Wizard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу PRO та провести аудит користувачів на наявність підозрілих облікових записів. Також варто посилити моніторинг журналів безпеки та обмежити права користувачів за принципом найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки