Уразливість підвищення привілеїв у плагіні HyperComments для WordPress (CVE-2025-5701)

Виявлено уразливість у плагіні HyperComments для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5701CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні HyperComments для WordPress (CVE-2025-5701)

Виявлено уразливість у плагіні HyperComments для WordPress, що дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
75.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HyperComments для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування сайту через відсутність перевірки прав у функції hc_request_handler. Це може призвести до підвищення привілеїв, зокрема зміни ролі за замовчуванням на адміністратора та активації реєстрації користувачів.

Бізнес-вплив

Для власників та операторів WordPress-сайтів ця уразливість створює високий ризик несанкціонованого доступу з правами адміністратора, що може призвести до компрометації сайту, втрати даних та порушення роботи сервісу. Вразливість має високий рівень загрози (CVSS 8.8), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна HyperComments від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, вимкнути реєстрацію користувачів або застосувати тимчасові заходи безпеки. Також варто перевірити журнали доступу на наявність підозрілої активності та провести аудит ролей користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки