Критична вразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Вразливість CVE-2025-5947 дозволяє обходити автентифікацію в плагіні Service Finder Bookings для WordPress, що створює ризик компрометації сайту.
CVE-2025-5947CVSS 9.8CMS

Критична вразливість підвищення привілеїв у плагіні Service Finder Bookings для WordPress

Вразливість CVE-2025-5947 дозволяє обходити автентифікацію в плагіні Service Finder Bookings для WordPress, що створює ризик компрометації сайту.

CVSS
9.8 CRITICAL
EPSS
90.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Service Finder Bookings для WordPress має критичну вразливість, що дозволяє обійти автентифікацію та увійти під будь-яким користувачем, включно з адміністраторами. Проблема виникає через неправильну перевірку значення cookie користувача у функції service_finder_switch_back().

Бізнес-вплив

Ця вразливість може призвести до повного компрометації вебсайту на WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це ставить під загрозу конфіденційність даних, цілісність контенту та стабільність роботи сайту. Власники інфраструктури повинні розглядати цю проблему як критичну і діяти оперативно.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Service Finder Bookings від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки