Уразливість обходу автентифікації в плагіні Case Theme User для WordPress

Критична уразливість обходу автентифікації в плагіні Case Theme User для WordPress дозволяє зловмисникам отримати права адміністратора.
CVE-2025-5821CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні Case Theme User для WordPress

Критична уразливість обходу автентифікації в плагіні Case Theme User для WordPress дозволяє зловмисникам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
50.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Case Theme User для WordPress версій до 1.0.3 включно має критичну уразливість обходу автентифікації через неправильну обробку функції facebook_ajax_login_callback(). Зловмисники можуть увійти як адміністратори, маючи обліковий запис на сайті та доступ до електронної пошти адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, втрати даних та порушення безпеки. Власники сайтів повинні терміново оцінити ризики та вжити заходів для захисту своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій тимчасових користувачів, перевірити журнали входів на предмет підозрілої активності та посилити контроль доступу до адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки