Критична вразливість підвищення привілеїв у плагіні WP Email Debug для WordPress

Критична вразливість у WP Email Debug дозволяє неавторизованим користувачам отримати доступ адміністратора WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-5486CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні WP Email Debug для WordPress

Критична вразливість у WP Email Debug дозволяє неавторизованим користувачам отримати доступ адміністратора WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
35.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Email Debug версій 1.0–1.1.0 має критичну вразливість через відсутність перевірки прав у функції WPMDBUG_handle_settings(). Це дозволяє неавторизованим зловмисникам активувати налагодження, перенаправляти всі електронні листи на власну адресу та скинути пароль адміністратора для отримання доступу до облікового запису.

Бізнес-вплив

Вразливість може призвести до повного компрометації адміністративного облікового запису WordPress, що ставить під загрозу безпеку вебсайту та конфіденційність даних. ІТ-оператори повинні розглядати це як критичну загрозу, оскільки зловмисники можуть отримати повний контроль над сайтом, що може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Email Debug від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до плагіна, переглянути журнали безпеки на ознаки експлуатації, знизити експозицію сайту в мережі та підвищити моніторинг активності користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки